Dropbox potwierdza włamanie – wykradziono e-maile użytkowników

Niedawno Niebezpiecznik.pl pisał o tym, że użytkownicy Dropbox, na e-maile użyte tylko do założenia konta na Dropboksie, otrzymują spam. Podejrzewano wtedy wyciek bazy z serwisu, ale Dropbox po wstępnej analizie wykluczył włamanie. Teraz jednak Dropbox przesłał swoim użytkownikom ciekawego e-maila i zresetował im wszystkim hasła…

Dziwny e-mail od Dropbox

Oto e-mail jaki otrzymali dziś użytkownicy Dropboksa:

Na czerwono zaznaczono zwroty sugerujące, że to nie z Dropboksa wyciekły dane, a z innych serwisów — a sam Dropbox występuje jedynie w roli “dobrego wujka”, który na wszelki wypadek resetuje hasła. Dlaczego? Bo ludzie mają zwyczaj używania jednego hasła — a więc jeśli wycieknie ich hasło z LinkedIn, a to samo mają do Dropboksa, to wiadomo co może się stać — stąd wymuszony reset haseł, czyli sytuacja podobna do tej, która w Polsce też miała miejsce kilka lat temu: po wycieku bazy Wykop.pl hasła swoim użytkownikom zresetowała Nasza Klasa oraz Allegro.

Możecie teraz pomyśleć — “o jaki ten Dropbox miły, uczynny i dobry. Jak troszczy się o swoich użytkowników. Brawo Dropbox!“. Możecie myśleć, że że wasze dane są bezpieczne, że nic nie wyciekło, ale będzie to niestety myślenie błędne…

A jednak, Dropbox hacked

Otóż, Dropbox przyznał (ale sprytnie, bo nie w mailingu rozesłanym do wszystkich użytkowników, a na zdecydowanie mniej poczytnym blogu), że jednak odnalazł ślady nieautoryzowanego dostępu do kont swoich użytkowników (nie podano liczby) w tym — i to najważniejsze — na konto jednego ze swoich pracowników.

I teraz najlepsze: tak się złożyło, że ten pracownik pracował nad projektem, który zawierał w sobie listę e-mail wszystkich użytkowników Dropboksa. I to ma być przyczyna spamu na adresy podane przez użytkowników Dropboxa podczas rejestracji.

Atak na Dropbox, jest więc bardzo podobny do ataku na Cloudflare, do którego również dostano się dzięki przejętej skrzynce pocztowej jednego z pracowników i brakiem podstawowych zasad ochrony danych użytkowników.

Wnioski:

  • Nie warto używać jednego hasła do wielu serwisów. Apelujemy o tym po każdym wycieku bazy a i tak są tacy, którzy myślą, że ich to nie spotka…
  • Gdzie to możliwe należy włączyć podwójne uwierzytelnienie
  • Pisanie do użytkowników cwanych e-maili z półprawdami nie jest dobrą drogą. Dziś, mimo to, że Dropbox napisał w e-mailu że wyciekły hasła z “some” nie “our” serwisów oraz że wymuszony reset jest na wszelki wypadek i że do konta adresata nikt się nie włamał …i tak dostaliśmy od naszych czytelników kilkadziesiąt forwardów z komentarzem typu: “patrzcie, z dropbox wyciekły hasła!”
  • Warto szkolić swoich pracowników z bezpieczeństwa, uświadamiać im zagrożenia pracy z komputerem. Nawet popularna, profesjonalna i dobrze zabezpieczona “z zewnątrz” usługa może zostać “złamana” przez błąd i niewiedzę któregoś z pracowników (patrz atak na RSA).
  • Firmy powinny zastanowić się na rozwiązaniem prywatnej chmury, dobrym przykładem jest system firmy CTERA

Źródło: http://niebezpiecznik.pl/post/dropbox-w-dziwny-sposob-potwierdza-ze-bylo-wlamanie-i-wykradziono-e-maile-uzytkownikow/

Grzegorz Bielawski

Syn, mąż i ojciec dwójki dzieci. Zawsze mówi co myśli i później często żałuje. Posiada kota i rybki, ale woli psy. Obecnie pracownik firmy QNAP, za kołnierz nigdy nie wylewa :). Lubi polemizować, ale tylko na argumenty.

Recent Posts

Backup bez luk – technologie, które nie zawodzą

Nowości w świecie storage: backup, serwery i przełomy technologiczne – czerwiec 2025 Bezpieczna i stabilna…

10 godzin ago

Backup na sterydach: SSD, WiFi 7 i chłodzenie cieczą

Nowości w świecie technologii: SSD, WiFi 7 i serwery dla wymagających Świat nowoczesnej technologii nie…

5 dni ago

QNAP Edge AI przyspiesza wdrażanie sztucznej inteligencji

Taipei, Taiwan, czerwca 11, 2025 — W miarę jak zastosowania AI szybko rozszerzają się na różne…

5 dni ago

Backup w chmurze rośnie w siłę razem z danymi

Nowości w backupie i storage: Co nas czeka w 2025 roku? Rynek rozwiązań do przechowywania…

1 tydzień ago

Serwery, dane i kopie zapasowe nabierają prędkości

Przyszłość serwerów i przechowywania danych: najnowsze trendy w backupie i storage Dynamiczny rozwój technologii wymusza…

2 tygodnie ago

Zapowiedź – Synology wprowadza nowe serwery DiskStation DS725+ i DS425+

Pod koniec maja firma Synology ogłosiła wprowadzenie na rynek dwóch nowych modeli DiskStation, DS725+ i…

2 tygodnie ago