本期编译精选。
一名黑客利用PC制造者Lenovo参与的登录认证缺陷,闯入了云存储提供商Dropbox的大约5000个账户。
多个用户报告星期一收到Dropbox的邮件,警告入侵。该公司写道:“我们写信告诉你,我们观察到在2026年8月4日至8月21日期间未经许可进入了你的Dropbox帐户。”
此图文目前无法使用。可能正在装入或已取出。
一个黑客通过滥用Lenovo ID, 公司登录和账号系统获得访问权。Lenovo ID 可用于签名和访问 Dropbox , 但是,如果知道用户的电子邮件地址,该系统似乎可以创建一条劫持 Dropbox 账户的路径。
在电子邮件中,Dropbox 解释道 : “ 尽管你可能没有现有的 Lenovo ID, 但我们的调查确定,与 Lenovo 的电子邮件校验程序有关的一个问题允许未经授权的一方使用您的电子邮件地址注册一个 Lenovo ID, 然后使用 Lenovo ID 登录与该电子邮件地址相关的 Dropbox 账户。
Dropbox/Lenovo没有将这两个登录点分开看待,当劫机事件曝光时,“在未首先确认用户能够先用现有方法签名的情况下,绝不允许将现有账户与新的登录方法相连接!”
由于Dropbox经常被用来储存敏感的文件和文档,因此这一违反是值得注意的。然而,攻击的规模相对较小。彭博社报道说,黑客只泄露了约5000个账户,其中没有一个账户受到多要素认证的保护。同时,勒诺沃将登入问题描述为与Dropbox的遗产集成,两家公司都致力于解决这个问题。
我们的编辑者推荐
影响所有客户的可升级笔记本电脑制造者框架被违反
(原文共 8 张图片,此处展示前 3 张,更多图片请前往原文查看)
(编译自 PCMag;原文


本文系本站对该英文资讯的编译与转述,非全文翻译;版权归原作者所有。
每天 5 分钟,看懂世界在发生什么
订阅「牛金金天天译站」,每日精选海外科技/AI/文化资讯编译送到你邮箱。非经营性、无广告、可随时退订。
评论