
Maandag viel bij een paar duizend Dropbox-gebruikers dezelfde mail binnen. Bij sommigen stond erin dat hun bestanden bekeken en gedownload waren. Bij anderen dat daar geen bewijs voor was. Wie die tweede mail kreeg, wist dus alleen dat er iemand binnen was geweest.
Ongeveer 5.000 Dropbox-accounts zijn vorige maand gekraakt, meldt Investing.com op basis van Bloomberg. Bij minder dan een derde daarvan kregen de aanvallers ook echt toegang tot bestanden. De ongeautoriseerde toegang liep van 4 tot 21 augustus. Woordvoerder Tim Rathschmidt zegt dat toezichthouders en getroffen gebruikers inmiddels zijn geïnformeerd.
De voordeur zat dicht, de zijdeur stond op een kier
De route is het interessante deel. De aanvallers braken niet in bij Dropbox, maar misbruikten een zwakke plek in het e-mailverificatieproces van Lenovo. Daarmee konden ze Lenovo-ID’s registreren op de e-mailadressen van Dropbox-gebruikers. Die Lenovo-ID’s werden vervolgens gebruikt om bij de bijbehorende Dropbox-accounts naar binnen te lopen.
Lenovo bevestigt dat het gaat om een “legacy integration” tussen Lenovo ID en Dropbox die gebruikt kon worden om bepaalde Dropbox-accounts op onjuiste wijze te authenticeren. Klanten van Lenovo zelf zijn volgens het bedrijf niet geraakt. Het onderzoek loopt nog.
En dan de zin die de hele zaak samenvat: de gekraakte accounts hadden geen multifactorauthenticatie aanstaan. Wat de bron daar niet bij zegt, is of accounts mét tweestapsverificatie wel zijn geprobeerd en toen standhielden. Voor zover bekend zat er geen enkel account met die extra stap tussen de gekraakte accounts, en dat is iets anders dan bewijs dat die stap deze route blokkeert.
Een koppeling die niemand meer gebruikt, is geen slapende functie
Een oude koppeling tussen twee grote merken die jarenlang stilletjes bleef staan, is precies waar wij in incidentdossiers keer op keer op stuiten. Zo’n integratie hoort in een levenscyclus te zitten: wie is eigenaar, wanneer is hij voor het laatst getoetst, en wanneer gaat hij uit. Dat gebeurt bijna nooit, omdat een koppeling uitzetten altijd het risico geeft dat er ergens een klant piept, en hem laten staan nooit direct pijn doet. Tot dit.
Tegelijk moeten we onszelf ook aanspreken. In dit vak wordt bij zo’n bericht meteen naar de gebruiker gewezen die geen tweestapsverificatie aanzette, en daar zit een makkelijke moraal in. Maar die gebruiker kon niet weten dat zijn account ook via een Lenovo-ID te openen was. Een authenticatiepad dat niet in je accountinstellingen zichtbaar is, kun je als klant niet afwegen. De schuld verdelen over “de gebruiker deed het niet goed” is hier te goedkoop.
Zet vanavond de tweestapsverificatie aan waar je hem al jaren uitstelt
Eén handeling, en niet alleen bij Dropbox: loop de lijst met gekoppelde accounts van je cloudopslag langs en gooi eruit wat je niet herkent. Fabrikantaccounts van een laptop die je al twee keer vervangen hebt, staan daar verrassend vaak nog tussen. Zet daarna de tweestapsverificatie aan. Van de 5.000 gekraakte accounts had er geen enkele die aanstaan, en dat is voorlopig het enige wat je erover weet.
Zie je daarna een mail over dit lek, controleer dan eerst hoe die eruitziet. Aanvallers wachten op zulke momenten. In ons dossier over phishing via Google Drive en Dropbox staat hoe die berichten worden opgebouwd, en in de Trezor- en ShipMonk-zaak zie je hoe snel een lek bij een leverancier verandert in gerichte mail. Wie helemaal van het wachtwoord af wil, en daarmee van het e-mailadres als aanknopingspunt, leest ons stuk over passkeys.
De melding aan de toezichthouders levert het eerste harde getal
Dropbox verwacht geen materiële impact op zijn bedrijf. Dat kan kloppen voor de boekhouding en tegelijk niets zeggen over de gebruikers bij wie bestanden zijn gedownload. Het eerstvolgende harde meetpunt is de melding aan de toezichthouders: daaruit blijkt hoeveel Europese accounts erbij zaten en welke bestanden het betrof. Komt dat aantal niet naar buiten, dan blijft “minder dan een derde” het enige getal dat we hebben, en dat is een getal van het bedrijf zelf.
