Dropbox potwierdza włamanie – wykradziono e-maile użytkowników

Niedawno Niebezpiecznik.pl pisał o tym, że użytkownicy Dropbox, na e-maile użyte tylko do założenia konta na Dropboksie, otrzymują spam. Podejrzewano wtedy wyciek bazy z serwisu, ale Dropbox po wstępnej analizie wykluczył włamanie. Teraz jednak Dropbox przesłał swoim użytkownikom ciekawego e-maila i zresetował im wszystkim hasła…

Dziwny e-mail od Dropbox

Oto e-mail jaki otrzymali dziś użytkownicy Dropboksa:

Na czerwono zaznaczono zwroty sugerujące, że to nie z Dropboksa wyciekły dane, a z innych serwisów — a sam Dropbox występuje jedynie w roli “dobrego wujka”, który na wszelki wypadek resetuje hasła. Dlaczego? Bo ludzie mają zwyczaj używania jednego hasła — a więc jeśli wycieknie ich hasło z LinkedIn, a to samo mają do Dropboksa, to wiadomo co może się stać — stąd wymuszony reset haseł, czyli sytuacja podobna do tej, która w Polsce też miała miejsce kilka lat temu: po wycieku bazy Wykop.pl hasła swoim użytkownikom zresetowała Nasza Klasa oraz Allegro.

Możecie teraz pomyśleć — “o jaki ten Dropbox miły, uczynny i dobry. Jak troszczy się o swoich użytkowników. Brawo Dropbox!“. Możecie myśleć, że że wasze dane są bezpieczne, że nic nie wyciekło, ale będzie to niestety myślenie błędne…

A jednak, Dropbox hacked

Otóż, Dropbox przyznał (ale sprytnie, bo nie w mailingu rozesłanym do wszystkich użytkowników, a na zdecydowanie mniej poczytnym blogu), że jednak odnalazł ślady nieautoryzowanego dostępu do kont swoich użytkowników (nie podano liczby) w tym — i to najważniejsze — na konto jednego ze swoich pracowników.

I teraz najlepsze: tak się złożyło, że ten pracownik pracował nad projektem, który zawierał w sobie listę e-mail wszystkich użytkowników Dropboksa. I to ma być przyczyna spamu na adresy podane przez użytkowników Dropboxa podczas rejestracji.

Atak na Dropbox, jest więc bardzo podobny do ataku na Cloudflare, do którego również dostano się dzięki przejętej skrzynce pocztowej jednego z pracowników i brakiem podstawowych zasad ochrony danych użytkowników.

Wnioski:

  • Nie warto używać jednego hasła do wielu serwisów. Apelujemy o tym po każdym wycieku bazy a i tak są tacy, którzy myślą, że ich to nie spotka…
  • Gdzie to możliwe należy włączyć podwójne uwierzytelnienie
  • Pisanie do użytkowników cwanych e-maili z półprawdami nie jest dobrą drogą. Dziś, mimo to, że Dropbox napisał w e-mailu że wyciekły hasła z “some” nie “our” serwisów oraz że wymuszony reset jest na wszelki wypadek i że do konta adresata nikt się nie włamał …i tak dostaliśmy od naszych czytelników kilkadziesiąt forwardów z komentarzem typu: “patrzcie, z dropbox wyciekły hasła!”
  • Warto szkolić swoich pracowników z bezpieczeństwa, uświadamiać im zagrożenia pracy z komputerem. Nawet popularna, profesjonalna i dobrze zabezpieczona “z zewnątrz” usługa może zostać “złamana” przez błąd i niewiedzę któregoś z pracowników (patrz atak na RSA).
  • Firmy powinny zastanowić się na rozwiązaniem prywatnej chmury, dobrym przykładem jest system firmy CTERA

Źródło: http://niebezpiecznik.pl/post/dropbox-w-dziwny-sposob-potwierdza-ze-bylo-wlamanie-i-wykradziono-e-maile-uzytkownikow/

Grzegorz Bielawski

Syn, mąż i ojciec dwójki dzieci. Zawsze mówi co myśli i później często żałuje. Posiada kota i rybki, ale woli psy. Obecnie pracownik firmy QNAP, za kołnierz nigdy nie wylewa :). Lubi polemizować, ale tylko na argumenty.

Recent Posts

Synology wprowadza na rynek DP5200, kompaktowe urządzenie 1U z technologią ActiveProtect

8 lipca 2026 r. — Firma Synology ogłosiła wprowadzenie na rynek azjatycki DP5200, kompaktowego urządzenia…

1 miesiąc ago

Synology prezentuje FS3420 i rozszerza ofertę systemów pamięci masowej all-flash dla przedsiębiorstw

8 lipca Synology ogłosiło premierę modelu FS3420, systemu pamięci masowej all-flash obsługującego dane blokowe i…

1 miesiąc ago

QNAP wyróżniony nagrodą Produkt Roku 2026 MSP Today

Tajpej, Tajwan, czerwca 23, 2026 — Firma QNAP® Systems, Inc. ogłosiła dziś, że jej rozwiązanie…

2 miesiące ago

Synology prezentuje RS6426xs+ RackStation

 10 czerwca 2026 — Synology ogłosiło dziś dostępność modelu RS6426xs+, urządzenia nowej generacji stworzonego z…

2 miesiące ago

QNAP na targach COMPUTEX 2026: Ciągłość działania i innowacje w zakresie sztucznej inteligencji (AI)

Tajpej, Tajwan, czerwca 1, 2026 – QNAP® Systems, Inc. zaprasza na stoisko J1209a (TaiNEX 1)…

3 miesiące ago

QNAP prezentuje QuTS hero h6.0 w wersji oficjalnej, oferujący wysoką dostępnoś, niezmienne migawki i wiele innych funkcji

Tajpej, Tajwan, maja 29, 2026 – QNAP® Systems, Inc., wiodący innowator w dziedzinie rozwiązań obliczeniowych,…

3 miesiące ago