Dropbox, bilgisayar korsanlarının müşteri verilerini çaldığını, ESIGNATE SERVICE'dan Auth Secrets'i çaldığını söylüyor

2 yıl önce

Bulut depolama firması Dropbox, bilgisayar korsanlarının Dropbox Sign ESignature platformu için üretim sistemlerini ihlal ettiğini ve kimlik doğrulama jetonlarına, MFA anahtarlarına, karma şifrelere ve müşteri bilgilerine erişim kazandığını söylüyor.

Dropbox Sign (eski adıyla HelloSign), müşterilerin yasal olarak bağlayıcı imzalar almak için çevrimiçi belge göndermelerine izin veren bir eSignature platformudur.

Şirket, 24 Nisan'da Dropbox Sign'in üretim sistemlerine yetkisiz erişim tespit ettiklerini ve bir soruşturma başlattıklarını söyledi.

Bu araştırma, tehdit aktörlerinin platformun arka uç hizmetlerinin bir parçası olan bir Dropbox işareti otomatik sistem yapılandırma aracına erişim kazandığını belirledi.

Bu yapılandırma aracı, tehdit aktörünün uygulamaları ve otomatik hizmetleri yüksek ayrıcalıklarla yürütmesini sağlayarak saldırganın müşteri veritabanına erişmesini sağladı.

"Daha fazla araştırma üzerine, bir tehdit oyuncunun, genel hesap ayarlarına ve API Keys, OAuth Tokens ve gibi bazı kimlik doğrulama bilgilerine ek olarak, e -postalar, kullanıcı adları, telefon numaraları ve karma şifreler gibi Dropbox imzalı müşteri bilgilerini içeren verilere eriştiğini keşfettik. Çok faktörlü kimlik doğrulama, "Dropbox uyarıyor.

ESignature Platformunu kullanan ancak bir hesap kaydetmeyen kullanıcılar için e -posta adresleri ve adları da ortaya çıktı.

Şirket, tehdit aktörlerinin müşterilerin belgelerine veya anlaşmalarına erişim sağladığına dair hiçbir kanıt bulamadıklarını ve diğer Dropbox hizmetlerinin platformlarına erişmediğine dair hiçbir kanıt bulamıyor.

Dropbox, tüm kullanıcıların şifrelerini sıfırladığını, tüm oturumları Dropbox işaretine kaydeddiğini ve API anahtarlarının müşteri tarafından döndürülene kadar nasıl kullanılabileceğini kısıtladığını söylüyor.

Şirket, API anahtarlarının bir kez daha tam ayrıcalıklar almak için nasıl döndürüleceğine dair Güvenlik Danışmanlığı'nda ek bilgi sağlamıştır.

MFA'yı Dropbox Sign ile kullananlar, konfigürasyonu kimlik doğrulayıcı uygulamalarından silmeli ve web sitesinden alınan yeni bir MFA anahtarı ile yeniden yapılandırmalıdır.

Dropbox, şu anda olaydan etkilenen tüm müşterilere e -posta gönderdiklerini söylüyor.

Şimdilik, Dropbox Sign müşterileri, düz metin şifreleri gibi hassas bilgileri toplamak için bu verileri kullanan potansiyel kimlik avı kampanyalarını aramalıdır.

Dropbox Sign'den şifrenizi sıfırlamanızı isteyen bir e -posta alırsanız, e -postadaki herhangi bir bağlantıyı takip etmeyin. Bunun yerine, Dropbox Sign'ı doğrudan ziyaret edin ve şifrenizi siteden sıfırlayın.

2022'de Dropbox, tehdit aktörlerinin çalınan çalışan kimlik bilgilerini kullanarak şirketin GitHub hesaplarını ihlal ederek 130 kod depolarını çaldıktan sonra bir güvenlik ihlali açıkladı.

Philadelphia Inquirer: 2023'te 25.000'den fazla kişinin çalındı.

Birleşmiş Milletler Ajansı Fidye Yazılımı Saldırısı, Veri Hırsızlığı

AT&T şimdi veri ihlalinin 51 milyon müşteriyi etkilediğini söylüyor

Son kötü amaçlı yazılım saldırılarının en büyük çıkarları

Yacht perakendecisi Marinemax, siber saldırdıktan sonra veri ihlalini açıklar

Kaynak: Bleeping Computer

More Posts