Hacker konnten sich im August Zugang zu rund 5.000 fremden Dropbox-Konten verschaffen. Der Grund: eine gravierende Sicherheitslücke bei der Lenovo-ID.
Der Angreifer nutzte E-Mail-Adressen, die bei Dropbox registriert waren. Gab es dafür noch keine Lenovo-ID, legte er einfach eine neue unter der fremden Adresse an. Lenovo prüfte dabei nicht korrekt, ob der Nutzer tatsächlich Zugriff auf die E-Mail hat.
Dropbox vertraute den Logins über die Lenovo-ID blind, sofern keine Zwei-Faktor-Authentifizierung eingerichtet war, wie heise online berichtet. So konnte sich der Täter zwischen dem 4. und 21. August in den betroffenen Konten frei umsehen.
In weniger als einem Drittel der Fälle fand der Hacker Dateien, die interessant genug erschienen, um sie herunterzuladen. Dropbox hat alle Betroffenen per E-Mail informiert, ob bei ihnen Dateien gestohlen wurden oder nicht.
Die Sicherheitslücke zeigt einmal mehr, wie wichtig die Zwei-Faktor-Authentifizierung ist. Wer diese aktiviert hat, war von dem Angriff nicht betroffen.