หน้าแรกZ - แบนเนอร์หน้าแรก itaการละเมิดความปลอดภัยของ Dropbox เปิดเผยบัญชีผู้ใช้ 5,000 บัญชีผ่านช่องโหว่ของ Lenovo ID

การละเมิดความปลอดภัยของ Dropbox เปิดเผยบัญชีผู้ใช้ 5,000 บัญชีผ่านช่องโหว่ของ Lenovo ID

บัญชีพื้นที่จัดเก็บข้อมูลบนคลาวด์ควรจะ ให้ความรู้สึกเหมือนกับ ลิ้นชักที่ล็อกไว้ แต่สำหรับผู้ใช้ Dropbox ราว 5,000 ราย ลิ้นชักนั้นกลับเปิดออกได้โดยไม่มีใครพิมพ์รหัสผ่าน การละเมิดความปลอดภัยของ Dropboxที่ถูกเปิดเผยในสัปดาห์นี้มีต้นตอมาจากแหล่งที่ไม่น่าเป็นไปได้: ระบบลงชื่อเข้าใช้ที่มีข้อบกพร่องซึ่งเชื่อมโยงกับ Lenovo ผู้ผลิตคอมพิวเตอร์ ที่เปิดโอกาสให้ผู้โจมตีแอบเข้าสู่บัญชีได้เพียงแค่แอบอ้างว่าเป็นเจ้าของที่อยู่อีเมลของคนอื่น

Summary

ประเด็นสำคัญ

  • ผู้โจมตีใช้ประโยชน์จากช่องโหว่การยืนยันตัวตน Lenovo ID เพื่อเข้าถึงบัญชี Dropbox โดยไม่ต้องใช้รหัสผ่านของเหยื่อ
  • การเข้าถึงโดยไม่ได้รับอนุญาตเกิดขึ้นระหว่างวันที่ 4 สิงหาคม ถึง 21 สิงหาคม 2026 ตามข้อมูลของ Dropbox
  • มีบัญชี Dropbox ได้รับผลกระทบราว 5,000 บัญชี และน้อยกว่าหนึ่งในสามที่มีการเปิดดูหรือดาวน์โหลดไฟล์
  • มีเพียงบัญชีที่ไม่ได้เปิดใช้การยืนยันตัวตนสองขั้นตอนของ Dropbox เท่านั้นที่มีช่องโหว่
  • Dropbox ได้เปลี่ยนวิธีที่ Lenovo ID เชื่อมต่อกับบัญชี และได้ส่งอีเมลถึงผู้ใช้ที่ได้รับผลกระทบทุกคนโดยตรง

ช่องโหว่การยืนยันตัวตน Lenovo ID เปิดทางให้แฮ็กเกอร์เข้าได้อย่างไร

การละเมิดครั้งนี้ไม่ได้เริ่มจากรหัสผ่านที่ถูกขโมยหรือเซิร์ฟเวอร์ที่ถูกแฮ็ก แต่มาจากช่องว่างในวิธีที่ Lenovo ตรวจสอบความเป็นเจ้าของอีเมล Dropbox มีตัวเลือกให้ใช้ Lenovo ID เป็นการลงชื่อเข้าใช้แบบครั้งเดียว หรือ SSO ทำให้ผู้ใช้สามารถล็อกอินผ่านตัวตนที่ได้รับการยืนยันจาก Lenovo แทนการใช้รหัสผ่าน Dropbox ความสะดวกนั้นเองกลายเป็นจุดเข้าโจมตีที่ผู้ไม่หวังดีต้องการ

ตามคำกล่าวของโฆษก Dropbox ที่ให้สัมภาษณ์กับ Decrypt การสืบสวนของบริษัทพบว่า “ปัญหาในกระบวนการยืนยันอีเมลของ Lenovo ทำให้บุคคลที่ไม่ได้รับอนุญาตสามารถลงทะเบียน Lenovo ID โดยใช้อีเมลของผู้อื่น และใช้ Lenovo ID นั้นเข้าสู่บัญชี Dropbox ที่เชื่อมโยงกับที่อยู่อีเมลนั้นได้” พูดง่ายๆ คือ ใครสักคนสามารถสร้างบัญชี Lenovo ใหม่เอี่ยมโดยใช้อีเมลของคนแปลกหน้า โดยไม่ต้องพิสูจน์เลยว่าตัวเองควบคุมกล่องจดหมายอีเมลนั้นจริงหรือไม่ จากนั้น Dropbox ก็เชื่อถือการล็อกอินผ่าน Lenovo ว่าเป็นหลักฐานยืนยันตัวตนเพียงพอและปล่อยให้เข้าระบบได้ทันที

นี่คือสิ่งที่ทำให้เหตุการณ์นี้น่าหวั่นใจเป็นพิเศษ: เหยื่อไม่จำเป็นต้องคลิกลิงก์ฟิชชิง ใช้รหัสผ่านที่รั่วไหลซ้ำ หรือหลงเชื่อกลโกงใดๆ ช่องโหว่อยู่ทั้งหมดในขั้นตอนการจับมือกันระหว่างระบบของสองบริษัท ไม่ได้เกิดจากการกระทำผิดพลาดของผู้ใช้เลย

เหตุใดเรื่องนี้จึงสำคัญต่อความปลอดภัยของการลงชื่อเข้าใช้แบบครั้งเดียว

เหตุการณ์นี้ตอกย้ำความเสี่ยงในภาพรวมเกี่ยวกับวิธีที่แพลตฟอร์มต่างๆ มอบหมายความไว้วางใจให้ผู้ให้บริการยืนยันตัวตนภายนอก เมื่อ Dropbox ยอมรับการล็อกอินที่ออกโดย Lenovo เป็นหลักฐานความเป็นเจ้าของบัญชี ก็เท่ากับว่ามอบ “ประตูหน้า” ของตัวเองให้ผู้อื่นดูแล หากขั้นตอนการยืนยันของพาร์ตเนอร์อ่อนแอ ความล้มเหลวนั้นก็กลายเป็นปัญหาของ Dropbox ด้วย นักวิจัยด้านความปลอดภัยที่ตรวจสอบเหตุการณ์นี้ชี้ว่า Dropbox เองไม่เคยกำหนดให้ต้องมีการยืนยันบัญชีที่มีอยู่เดิมก่อนจะยอมรับการเชื่อมต่อ SSO ใหม่ หมายความว่าความผิดพลาดไม่ได้เป็นของ Lenovo เพียงฝ่ายเดียว

ขอบเขตและไทม์ไลน์ของการละเมิด

Dropbox ระบุว่า ช่วงเวลาที่มีการเข้าถึงโดยไม่ได้รับอนุญาต อยู่ระหว่างวันที่ 4 สิงหาคม ถึง 21 สิงหาคม 2026 เป็นระยะเวลาราวสามสัปดาห์ที่ผู้โจมตีสามารถแอบเข้าสู่บัญชีผ่านช่องทาง Lenovo ID ที่ถูกเจาะได้ ตามการนับของบริษัท มีบัญชีราว 5,000 บัญชีที่ถูกแตะต้อง

ตัวเลขนั้นฟังดูน่าตกใจในตัวมันเอง แต่รายละเอียดที่บอกอะไรได้มากกว่าคือสิ่งที่เกิดขึ้นหลังจากผู้โจมตีเข้าไปได้แล้ว น้อยกว่าหนึ่งในสามของบัญชีที่ได้รับผลกระทบมีการเปิดดูหรือดาวน์โหลดไฟล์ สำหรับบัญชีส่วนใหญ่ที่เหลือ Dropbox ระบุว่าบันทึกล็อกไม่พบหลักฐานว่ามีไฟล์ใดถูกเปิดหรือดึงออกจากพื้นที่จัดเก็บ ความแตกต่างระหว่าง “การเข้าถึง” กับ “การเปิดเผยข้อมูล” นี้คือเส้นแบ่งระหว่างเหตุการณ์ที่น่าหวาดเสียวกับการรั่วไหลของข้อมูลเต็มรูปแบบ และเป็นรายละเอียดที่ Dropbox เน้นย้ำในการสื่อสารกับผู้ใช้

ใครที่มีความเสี่ยง — และการตอบสนองของ Dropbox

ไม่ใช่ผู้ใช้ Dropbox ทุกคนที่ถูกเปิดช่องให้โจมตี การโจมตีใช้ได้เฉพาะกับบัญชีที่เชื่อมโยงกับ Lenovo ID และไม่ได้เปิดใช้การยืนยันตัวตนสองขั้นตอนของ Dropbox เท่านั้น ปัจจัยที่สองนี้ — รหัสที่ส่งไปยังโทรศัพท์หรือสร้างโดยแอป — จะสามารถสกัดกั้นผู้โจมตีได้ แม้พวกเขาจะลงทะเบียน Lenovo ID ปลอมโดยใช้อีเมลของเหยื่อสำเร็จก็ตาม

Dropbox ระบุว่าได้เปลี่ยนวิธีที่ Lenovo ID เข้าถึงบัญชีแล้ว ปิดช่องทางเฉพาะที่ผู้โจมตีใช้ นอกจากนี้บริษัทยังยืนยันว่าได้ส่งอีเมลถึงผู้ใช้ที่ได้รับผลกระทบทุกคนโดยตรง แทนที่จะออกประกาศสาธารณะในวงกว้างก่อน ตามคำกล่าวของโฆษก Dropbox ที่ให้สัมภาษณ์กับ Decrypt: “เราได้ส่งอีเมลถึงผู้ใช้ที่ได้รับผลกระทบทุกคนโดยตรง ลูกค้าที่มีคำถามเกี่ยวกับกิจกรรมในบัญชีของตนควรติดต่อทีมสนับสนุนของเรา หากผู้ใช้ไม่ได้รับอีเมลจากเรา แสดงว่าบัญชีของพวกเขาไม่ได้รับผลกระทบ”

ถ้อยแถลงนั้นมีความสำคัญสำหรับใครก็ตามที่กังวลแต่ไม่แน่ใจว่าตัวเองเกี่ยวข้องกับเหตุการณ์นี้หรือไม่ — หากไม่มีอีเมลแจ้งเตือนเข้ามา Dropbox ระบุว่าบัญชีนั้นปลอดภัย

กรณีจริง: การล็อกอินจากลอนดอนที่ไม่เคยเกิดขึ้น

กลไกเชิงนามธรรมของช่องโหว่การยืนยันตัวตนจะเห็นภาพชัดขึ้นมากเมื่อมันเกิดขึ้นกับคนจริงๆ นักพัฒนา Yoni Levy หนึ่งในผู้ใช้ที่ได้รับผลกระทบ ได้โพสต์ภาพหน้าจออีเมลแจ้งเตือนของ Dropbox บน X ทำให้คนนอกได้เห็นเป็นครั้งแรกว่าการโจมตีนี้มีหน้าตาอย่างไรจากมุมมองของผู้ใช้

การแจ้งเตือนฉบับหนึ่งบอก Levy ว่าเมื่อเวลา 6:06 น. ตามเวลาท้องถิ่นของวันที่ 18 สิงหาคม มีการลงชื่อเข้าใช้บัญชีของเขาผ่านเบราว์เซอร์จาก “ใกล้ Canary Wharf, England, United Kingdom” โดยใช้ Chrome บน Windows Levy ระบุว่าเขาไม่เคยมีบัญชี Lenovo และไม่เคยไปสหราชอาณาจักรเลย อีเมลติดตามผลจาก Dropbox ยืนยันสิ่งที่เกิดขึ้น: มีบุคคลที่ไม่ได้รับอนุญาตลงทะเบียน Lenovo ID โดยใช้อีเมลของเขา จากนั้นใช้ตัวตนปลอมนั้นล็อกอินเข้าสู่บัญชี Dropbox ของเขาโดยตรง — ไม่ต้องใช้รหัสผ่าน ไม่ต้องเข้าถึงกล่องจดหมาย และไม่ต้องใช้ปัจจัยที่สองเพราะเขาไม่ได้เปิดใช้งานไว้

นักวิจัยด้านความปลอดภัยที่ตรวจสอบรูปแบบการโจมตีอธิบายว่ามันเป็นการเล็งเป้าหมายบัญชีแบบจำนวนมากและใช้ความพยายามต่ำ มากกว่าจะเป็นการโจมตีแบบเลือกเหยื่อเฉพาะราย ในอย่างน้อยหนึ่งกรณีที่เชื่อมโยงกับช่องโหว่เดียวกัน เหยื่อที่ยึด Lenovo ID แปลกปลอมที่ลงทะเบียนในชื่อของตนกลับคืนมา พบว่าชื่อที่แสดงของบัญชีนั้นถูกตั้งเป็น “John Madden” — ผู้บรรยาย NFL ผู้ล่วงลับ — รายละเอียดนี้บ่งชี้ว่าผู้โจมตีกำลังไล่สุ่มที่อยู่อีเมลเป็นจำนวนมาก แทนที่จะไล่ตามบุคคลใดบุคคลหนึ่งโดยเฉพาะ

เหตุการณ์ละเมิดนี้บอกอะไรเกี่ยวกับความปลอดภัยของบัญชี

การละเมิดความปลอดภัยของ Dropbox เกิดขึ้นในช่วงเวลาที่การล็อกอินแบบผูกกับตัวตน — ปุ่ม “ลงชื่อเข้าใช้ด้วย X” ที่กลายเป็นมาตรฐานทั่วทั้งเว็บ — กำลังถูกจับตามองมากขึ้น การลงชื่อเข้าใช้แบบครั้งเดียวถูกออกแบบมาเพื่อให้ชีวิตง่ายขึ้น: มีตัวตนที่ยืนยันแล้วหนึ่งชุด ใช้รหัสผ่านน้อยลง แต่เหตุการณ์นี้แสดงให้เห็นว่าจะเกิดอะไรขึ้นเมื่อห่วงโซ่ความไว้วางใจระหว่างสองบริษัทมีจุดอ่อนที่ไม่มีฝ่ายใดรับผิดชอบอย่างเต็มที่

สำหรับผู้ใช้ทั่วไป บทสรุปเชิงปฏิบัติค่อนข้างตรงไปตรงมา: การยืนยันตัวตนสองขั้นตอนจะหยุดการโจมตีครั้งนี้ได้อย่างสิ้นเชิง แม้ช่องโหว่พื้นฐานของ Lenovo จะยังอยู่ก็ตาม สำหรับบริษัทที่สร้างหรือยอมรับการผสานรวม SSO ของบุคคลที่สาม เหตุการณ์นี้เป็นเครื่องเตือนใจว่าการตรวจสอบว่าใครควบคุมที่อยู่อีเมลไม่ใช่เรื่องเลือกทำหรือไม่ทำก็ได้ — แต่มันคือรากฐานทั้งหมดที่ขั้นตอนล็อกอินที่เหลือพึ่งพาอยู่ Dropbox ได้ปิดช่องว่างในส่วนของตนแล้ว แต่เหตุการณ์นี้ยังทิ้งคำถามเปิดไว้ว่า มีบริการอื่นอีกกี่แห่งที่พึ่งพาการผสานรวมผู้ให้บริการยืนยันตัวตนแบบเดียวกันหรือคล้ายกันที่อาจมีจุดบอดในลักษณะเดียวกัน

คำถามที่พบบ่อย

ผู้โจมตีเข้าถึงบัญชี Dropbox ได้โดยไม่ต้องใช้รหัสผ่านได้อย่างไร?

ผู้โจมตีใช้ประโยชน์จากช่องโหว่ในกระบวนการยืนยันอีเมลของ Lenovo เพื่อสมัคร Lenovo ID โดยใช้อีเมลของเหยื่อ ทำให้สามารถเข้าถึงบัญชี Dropbox ที่เชื่อมโยงผ่านฟีเจอร์ลงชื่อเข้าใช้แบบครั้งเดียวได้โดยไม่ต้องใช้รหัสผ่าน

มีบัญชี Dropbox จำนวนเท่าใดที่ได้รับผลกระทบจากการละเมิดครั้งนี้?

มีบัญชี Dropbox ได้รับผลกระทบราว 5,000 บัญชี โดยการเข้าถึงโดยไม่ได้รับอนุญาตเกิดขึ้นระหว่างวันที่ 4 สิงหาคม ถึง 21 สิงหาคม 2026

ผู้โจมตีได้เปิดดูหรือดาวน์โหลดไฟล์จากบัญชี Dropbox ที่ถูกละเมิดหรือไม่?

น้อยกว่าหนึ่งในสามของบัญชีที่ได้รับผลกระทบมีการเปิดดูหรือดาวน์โหลดไฟล์ Dropbox ระบุว่าไม่พบหลักฐานการเปิดดูหรือดาวน์โหลดไฟล์ในกรณีส่วนใหญ่

Dropbox ดำเนินการอะไรเพื่อจัดการกับช่องโหว่ด้านความปลอดภัยนี้?

Dropbox ได้เปลี่ยนวิธีที่ Lenovo ID เข้าถึงบัญชีเพื่อปิดช่องทางที่ถูกใช้โจมตี และได้แจ้งผู้ใช้ที่ได้รับผลกระทบทุกคนโดยตรงทางอีเมล

{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”ผู้โจมตีเข้าถึงบัญชี Dropbox ได้โดยไม่ต้องใช้รหัสผ่านได้อย่างไร?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”ผู้โจมตีใช้ประโยชน์จากช่องโหว่ในกระบวนการยืนยันอีเมลของ Lenovo เพื่อสมัคร Lenovo ID โดยใช้อีเมลของเหยื่อ ทำให้สามารถเข้าถึงบัญชี Dropbox ที่เชื่อมโยงผ่านฟีเจอร์ลงชื่อเข้าใช้แบบครั้งเดียวได้โดยไม่ต้องใช้รหัสผ่าน”}},{“@type”:”Question”,”name”:”มีบัญชี Dropbox จำนวนเท่าใดที่ได้รับผลกระทบจากการละเมิดครั้งนี้?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”มีบัญชี Dropbox ได้รับผลกระทบราว 5,000 บัญชี โดยการเข้าถึงโดยไม่ได้รับอนุญาตเกิดขึ้นระหว่างวันที่ 4 สิงหาคม ถึง 21 สิงหาคม 2026″}},{“@type”:”Question”,”name”:”ผู้โจมตีได้เปิดดูหรือดาวน์โหลดไฟล์จากบัญชี Dropbox ที่ถูกละเมิดหรือไม่?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”น้อยกว่าหนึ่งในสามของบัญชีที่ได้รับผลกระทบมีการเปิดดูหรือดาวน์โหลดไฟล์ Dropbox ระบุว่าไม่พบหลักฐานการเปิดดูหรือดาวน์โหลดไฟล์ในกรณีส่วนใหญ่”}},{“@type”:”Question”,”name”:”Dropbox ดำเนินการอะไรเพื่อจัดการกับช่องโหว่ด้านความปลอดภัยนี้?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Dropbox ได้เปลี่ยนวิธีที่ Lenovo ID เข้าถึงบัญชีเพื่อปิดช่องทางที่ถูกใช้โจมตี และได้แจ้งผู้ใช้ที่ได้รับผลกระทบทุกคนโดยตรงทางอีเมล”}}]}

บทความนี้จัดทำขึ้นด้วยความช่วยเหลือของปัญญาประดิษฐ์และผ่านการตรวจทานโดยทีมบรรณาธิการแล้ว

RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST