
Hackers kregen wekenlang toegang tot duizenden Dropbox-accounts
Door een fout in het e-mailverificatieproces van Lenovo konden aanvallers wekenlang inloggen op Dropbox zonder wachtwoord. Het lek stelde hackers in staat om tussen 4 en 21 augustus toegang te krijgen tot ongeveer 5 000 Dropbox-accounts. Ze maakten daarvoor een Lenovo-ID aan met het e-mailadres van het doelaccount, waarna Dropbox de inlogmethode niet eerst controleerde.
Dropbox heeft alle actieve sessies die via een Lenovo-ID waren geopend beëindigd en de mogelijkheid om met een Lenovo-ID zonder wachtwoord in te loggen geblokkeerd. Gebruikers worden aangeraden hun wachtwoord te wijzigen, omdat geen van de getroffen accounts tweetrapsauthenticatie gebruikte. Een woordvoerder bevestigde tegenover Bloomberg dat minder dan een derde van de gecompromitteerde accounts daadwerkelijk bestanden hebben bekeken of gedownload. Meer details staan op de pagina van Tweakers.









