Dropbox(DBX) hesaplarının bir bölümü, kimlik doğrulama sürecindeki bir açık nedeniyle yetkisiz erişime maruz kaldı. Saldırganların, kurbanlara ait e-posta adresleriyle Lenovo(0992.HK) kimliği oluşturarak mevcut Dropbox hesaplarına şifre girmeden giriş yaptığı öne sürülüyor.
Decrypt'in haberine göre saldırganlar, kurbanların e-posta adreslerini kullanarak bir Lenovo kimliği oluşturdu ve bu kimlik üzerinden aynı e-postaya bağlı Dropbox hesaplarına erişim sağladı. Dropbox'ın kullanıcılarına gönderdiği bilgilendirme e-postasında, 4-21 Ağustos tarihleri arasında (yerel saatle) bazı hesaplarda yetkisiz erişim tespit edildiği aktarıldı.
Aynı e-postada Dropbox, Lenovo'nun e-posta doğrulama sürecindeki bir sorun nedeniyle yetkisiz üçüncü kişilerin kurbanların e-posta adresini kullanarak Lenovo kimliği oluşturabildiğini açıkladığı belirtildi. Şirket, kendi kayıtlarında herhangi bir dosyanın görüntülendiğine ya da indirildiğine dair kanıt bulunmadığını duyurdu.
Dropbox'ın söz konusu açığı giderdiği ve Lenovo kimliğiyle doğrulanmış mevcut oturumları geçersiz kıldığı bildirildi. Bu vaka, harici kimlik doğrulama servisleriyle bulut hesaplarının birbirine bağlandığı durumlarda e-posta doğrulama sürecindeki aksaklıkların hesap güvenliğini doğrudan etkileyebileceğini gözler önüne seriyor.
Yorum 0