Lỗ hổng đăng nhập Lenovo cũ khiến 5.000 tài khoản Dropbox bị tấn công
Dropbox vừa cảnh báo khoảng 5.000 người dùng rằng tài khoản của họ đã bị xâm phạm thông qua việc lạm dụng tích hợp đăng nhập Lenovo cũ. Sự cố kéo dài từ ngày 4 đến 21/8, xuất phát từ lỗ hổng trong quy trình xác minh email của Lenovo, cho phép kẻ tấn công chiếm quyền truy cập mà không cần mật khẩu Dropbox.

Lỗ hổng đăng nhập Lenovo cũ khiến 5.000 tài khoản Dropbox bị tấn công
Dịch vụ lưu trữ đám mây đã cắt đứt tích hợp cũ và khuyến cáo nạn nhân đặt lại thông tin xác thực ngay lập tức.
Dropbox vừa gửi email cảnh báo tới khoảng 5.000 người dùng rằng tài khoản của họ đã bị tin tặc xâm phạm thông qua việc lạm dụng một tích hợp đăng nhập Lenovo cũ. Theo thông báo, kẻ tấn công đã khai thác lỗ hổng trong quy trình xác minh email của Lenovo để đăng ký ID Lenovo bằng địa chỉ email của người dùng Dropbox, từ đó truy cập vào các tài khoản lưu trữ tương ứng.
Chi tiết vụ tấn công
Dropbox cho biết sự cố kéo dài từ ngày 4 đến 21/8. Trong số khoảng 5.000 tài khoản bị ảnh hưởng, các cuộc tấn công chỉ thực sự truy cập được vào tệp tin của chưa đến một phần ba số người dùng. Đáng chú ý, không có tài khoản nào trong số này kích hoạt xác thực hai yếu tố (2FA).
Dropbox đổ lỗi cho "sự cố trong quy trình xác minh email của Lenovo", cho phép kẻ tấn công đăng ký ID Lenovo bằng email của người dùng Dropbox và sau đó truy cập vào tài khoản lưu trữ tương ứng.
Công ty không giải thích lý do tại sao tích hợp này lại cho phép cấp quyền truy cập mà không yêu cầu người dùng nhập mật khẩu Dropbox — một điểm yếu nghiêm trọng trong thiết kế xác thực.
Phản ứng từ cộng đồng bảo mật
Jameson Lopp, đồng sáng lập công ty bảo mật Bitcoin Casa, là một trong những nạn nhân. Anh cho biết kẻ tấn công đã cố truy cập vào một tệp duy nhất của anh: "IMPORTANT.rtf" — tệp này đã được mã hóa cục bộ trước khi tải lên Dropbox. "Đôi khi, việc trở thành một người mọt sách lại có ích," Lopp chia sẻ.
Biện pháp khắc phục
Sau khi phát hiện vụ vi phạm, Dropbox đã nhanh chóng xử lý bằng cách:
- Thu hồi toàn bộ phiên đăng nhập thông qua ID Lenovo
- Cắt đứt mọi liên kết giữa tài khoản bị ảnh hưởng và Lenovo
Trong email gửi tới người dùng, công ty khuyến cáo các nạn nhân nên:
- Đổi mật khẩu Dropbox và email cá nhân
- Kích hoạt xác thực hai yếu tố (2FA) ngay lập tức
Phản hồi từ Lenovo
Lenovo cho biết khách hàng của họ không bị ảnh hưởng và cuộc điều tra vẫn đang tiếp tục. Cả Dropbox và Lenovo đều chưa cung cấp thêm thông tin chi tiết về vụ việc.
Bài học cho người dùng Việt Nam
Sự cố này là lời nhắc nhở quan trọng về việc sử dụng các dịch vụ đăng nhập liên kết (single sign-on) từ bên thứ ba. Người dùng nên:
- Hạn chế sử dụng các tích hợp đăng nhập cũ không còn được duy trì hoặc cập nhật bảo mật thường xuyên
- Luôn bật 2FA cho tất cả tài khoản quan trọng, đặc biệt là dịch vụ lưu trữ đám mây
- Mã hóa các tệp nhạy cảm trước khi tải lên cloud, như cách Jameson Lopp đã làm
Việc kẻ tấn công có thể truy cập tài khoản mà không cần mật khẩu cho thấy rủi ro tiềm ẩn từ các API và tích hợp cũ — một vấn đề mà nhiều doanh nghiệp Việt Nam đang sử dụng dịch vụ đám mây cũng cần đặc biệt lưu ý.