Dropbox 安全漏洞肇因認證缺失 攻擊者藉 Lenovo ID 取得帳戶存取權

雲端儲存服務 Dropbox 向多名用戶發出電郵通知,指其帳戶於 2026 年 8 月 4 日至 8 月 21 日期間遭到未授權存取。電郵內容表明,公司紀錄中並無證據顯示相關檔案曾被檢視或下載,但仍然向受影響用戶說明事件經過、現行處置方案以及建議採取的額外保安措施。

是次事件的根源在於第三方身份供應商 Lenovo 的身份驗證程序出現漏洞。Dropbox 與 Lenovo 建立合作關係,容許用戶透過已認證的 Lenovo ID 登入 Dropbox 帳戶。攻擊者利用 Lenovo 電郵驗證程序的缺陷,以受害者的電郵地址註冊全新的 Lenovo ID,繼而透過該 ID 直接登入與該電郵地址綁定的 Dropbox 帳戶,整個過程毋須取得用戶的登入密碼。

攻擊流程涉及四個關鍵階段

根據 The CyberSec Guru 公佈的事件分析,整個攻擊鏈可劃分為四個階段。首先,攻擊者透過外洩資料庫、LinkedIn 或客戶名單等公開來源,蒐集目標電郵地址。其後,在毋須存取受害人電郵信箱的情況下,以目標地址註冊一個全新的 Lenovo ID,並將顯示名稱設定為可丟棄的字串,例如已故美式足球聯賽主播「John Madden」便屬典型例子,顯示攻擊屬於大規模、低成本的自動化操作。

第三階段,攻擊者在 Dropbox 登入頁面選擇「Continue with Lenovo」選項,Lenovo 授權伺服器隨即發出含有與受害者相同電郵聲明欄位的權杖。最後,Dropbox 系統基於該電郵聲明欄位,將權杖連結至既有帳戶並建立登入工作階段,整個流程既無密碼驗證,亦無提升權限要求,更無任何「連結此新身份?」的確認提示。從 Dropbox 角度而言,既然可信賴的身份供應商已為該電郵地址作出擔保,系統便直接予以接納。

漏洞癥結在於 Dropbox 缺乏身份綁定確認機制

雖然 Lenovo 在電郵驗證程序上確有失誤,惟若 Dropbox 在建立單一登入連結前要求用戶透過既有登入方式核實新身份,事件根本不至於發生。Dropbox 系統在未經用戶確認下,便將第三方供應商發出的身份直接連結至既有帳戶,屬於嚴重的設計疏忽。公司現已修復相關漏洞,並已將所有透過 Lenovo ID 認證的工作階段全數撤銷。

Henderson
Henderson

Henderson 是 TechRitual Hong Kong 科技編輯,專注報導智能手機、消費電子產品、SIM 卡及流動通訊市場。自加入 TechRitual 以來,累計撰寫數千篇科技報導及產品評測,內容同步發佈至 SINA 及 Yahoo Tech 等主要平台。

友情網站:日本語版 / TechNipponThe Base Principle(AI・工程)