Dropbox安全漏洞因认证缺失,攻击者利用Lenovo ID获取账户访问权

云端存储服务 Dropbox 向多名用户发出电邮通知,指其账户于 2026 年 8 月 4 日至 8 月 21 日期间遭到未授权访问。电邮内容表明,公司记录中并无证据显示相关文件曾被查看或下载,但仍然向受影响用户说明事件经过、现行处置方案以及建议采取的额外安全措施。

此次事件的根源在于第三方身份供应商 Lenovo 的身份验证程序出现漏洞。Dropbox 与 Lenovo 建立合作关系,允许用户通过已认证的 Lenovo ID 登录 Dropbox 账户。攻击者利用 Lenovo 邮箱验证程序的缺陷,以受害者的邮箱地址注册全新的 Lenovo ID,进而通过该 ID 直接登录与该邮箱地址绑定的 Dropbox 账户,整个过程无需取得用户的登录密码。

攻击流程涉及四个关键阶段

根据 The CyberSec Guru 公布的事件分析,整个攻击链可划分为四个阶段。首先,攻击者通过外泄数据库、LinkedIn 或客户名单等公开来源,收集目标邮箱地址。其后,在无需访问受害人邮箱的情况下,以目标地址注册一个全新的 Lenovo ID,并将显示名称设置为可丢弃的字符串,例如已故美式足球联盟主播「John Madden」便属典型例子,显示攻击属于大规模、低成本的自动化操作。

第三阶段,攻击者在 Dropbox 登录页面选择「Continue with Lenovo」选项,Lenovo 授权服务器随即发出含有与受害者相同邮箱声明栏位的令牌。最后,Dropbox 系统基于该邮箱声明栏位,将令牌链接至既有账户并建立登录工作阶段,整个流程既无密码验证,也无提升权限要求,更无任何「链接此新身份?」的确认提示。从 Dropbox 角度而言,既然可信赖的身份供应商已为该邮箱地址作出担保,系统便直接予以接纳。

漏洞症结在于 Dropbox 缺乏身份绑定确认机制

虽然 Lenovo 在邮箱验证程序上确有失误,但若 Dropbox 在建立单一登录链接前要求用户通过既有登录方式核实新身份,事件根本不至于发生。Dropbox 系统在未经用户确认下,便将第三方供应商发出的身份直接链接至既有账户,属于严重的设计疏忽。公司现已修复相关漏洞,并已将所有通过 Lenovo ID 认证的工作阶段全数撤销。

原创内容
本文是 TechRitual 原创内容的简体中文版本。
Stein Yep
Stein Yep