美國知名雲端儲存與檔案協作平台 Dropbox 爆發重大資安事件。該公司發布聲明證實,旗下約 5,000 個用戶帳戶於 8 月初遭到未經授權的駭客入侵,且已有部分用戶儲存在平台上的私密文件遭駭客檢視與下載。消息一出震撼科技圈,也引發市場憂慮,導致 Dropbox 盤後股價一度重挫 6.6%。
根據彭博社與 Dropbox 發送給受影響用戶的通知郵件指出,這起入侵事件發生於 8 月 4 日至 8 月 21 日期間。官方代表蒂姆·拉施密特(Tim Rathschmidt)隨後補充說明,雖然受波及的帳戶達五千戶,但受害情況不一,最終遭駭客存取並下載檔案的帳戶數量低於總受害戶數的三分之一,其餘帳戶則未發現文件被存取的跡象。
調查顯示,這起事故並非 Dropbox 資料庫遭直接破解,而是源於第三方供應商的身份驗證漏洞。駭客鎖定了未啟用多重驗證(MFA)的 Dropbox 用戶,並利用「聯想 ID(Lenovo ID)」的單一登入(SSO)機制進行滲透。由於聯想的電子郵件驗證流程存在嚴重缺陷,駭客得以逕自使用 Dropbox 用戶的 Email 註冊聯想帳號,而系統卻未確實進行身分核對;隨後,駭客再透過這組未授權的聯想 ID 繞過驗證,直接順利登入用戶的 Dropbox 儲存空間。
面對這起跨平台整合引發的漏洞,Dropbox 表示已在第一時間啟動應變機制,徹底切斷聯想 ID 與 Dropbox 帳戶之間的所有連線機制。未來即便用戶欲透過聯想 ID 登入,系統也已修改邏輯,要求必須額外輸入 Dropbox 本身的密碼方可存取。此外,Dropbox 也已向受影響用戶發出通知,並通報相關資料保護主管機關,同時強調此事件預計不會對公司整體業務與營運造成重大財務影響。
聯想集團隨後也發表聲明回應,坦言該問題出自雙方過去採用的「舊系統整合」,進而導致某些 Dropbox 帳戶遭到錯誤驗證。聯想強調目前已與 Dropbox 緊密合作降低資安風險,並 Clarify 聯想本身的客戶資料並未受到影響,相關調查仍持續進行中。
更多中天新聞網報導
搶攻中秋、開學商機!火鍋業者祭浮誇迷因、抽獎與學生折扣戰
司馬庫斯聯外道路「邊坡大坍方」 搶通工程費恐破3000萬
9/10鬼門關!小孟老師曝「10大禁忌」:千萬別說再見