Handen typen op een donkergrijze Lenovo-laptop met het Lenovo-logo op de polssteun.
Nieuws2 september · 08:334 min leestijd

Dropbox meldt 5.000 gekraakte accounts via een lek in de Lenovo-inlog

Hackers kwamen tussen 4 en 21 augustus bij ongeveer 5.000 Dropbox-accounts binnen via een lek in de Lenovo-inlog, zonder wachtwoord. Wat dat betekent voor je bestanden, je gedeelde mappen en je meldplicht.

Dropbox bevestigt dat hackers tussen 4 en 21 augustus ongeveer 5.000 accounts binnenkwamen via een lek in de Lenovo-inlog, en dat bij minder dan een derde daarvan bestanden zijn bekeken en gedownload.

Wie klantbestanden, offertes of scans van identiteitsbewijzen in een persoonlijk Dropbox-account bewaart, heeft deze week iets na te lopen. De inbraak liep niet via een gestolen wachtwoord, maar via een inlogknop die de meeste slachtoffers nooit zelf hadden aangezet. Zakelijke omgevingen bleven via dit pad buiten bereik: met een Lenovo-ID open je geen Dropbox-teamaccount en geen teamproef, staat op de eigen helppagina van Dropbox. Het risico zit dus in de losse accounts van eigenaren, zzp’ers en medewerkers, en in de gedeelde mappen waar die accounts toegang toe hebben.

Het huidige woordmerk van Dropbox, de opslagdienst waarvan ongeveer 5.000 accounts zijn benaderd. Bron: Dropbox, Inc. / Wikimedia Commons (Public domain)
Het huidige woordmerk van Dropbox, de opslagdienst waarvan ongeveer 5.000 accounts zijn benaderd. Bron: Dropbox, Inc. / Wikimedia Commons (Public domain)

Een identiteitsprovider die niemand had gekozen

Dropbox werkt samen met Lenovo als identiteitsprovider, zodat gebruikers met een geverifieerd Lenovo-ID kunnen inloggen op hun Dropbox-account, schrijft het bedrijf in de brief aan gedupeerden. Door een probleem in de e-mailverificatie van Lenovo konden aanvallers een Lenovo-ID registreren op het e-mailadres van een Dropbox-gebruiker, ook als die persoon nooit zo’n ID had aangemaakt, blijkt uit de meldingsmails die Bloomberg inzag. Dropbox koppelde dat adres vervolgens aan het bestaande account en gaf een sessie vrij. Een Dropbox-wachtwoord kwam er niet aan te pas.

De gekraakte accounts hadden geen multifactorauthenticatie aanstaan, zegt woordvoerder Tim Rathschmidt van Dropbox in de berichtgeving van Bloomberg. De eerste signalen waren klein maar zichtbaar: gebruikers zagen op de inlogpagina ineens een optie "Continue with SSO" verschijnen bij een adres dat nooit aan een Lenovo-ID gekoppeld was, of kregen Lenovo-verificatiecodes die ze niet hadden aangevraagd.

Wat Dropbox en Lenovo hebben gedaan

Dropbox mailde getroffen gebruikers op 31 augustus en bevestigde het incident publiekelijk op 1 september, nadat Bloomberg er die dag over had bericht. Het bedrijf beëindigde alle sessies die via een Lenovo-ID waren geopend, verbrak de koppeling tussen Lenovo-ID’s en Dropbox-accounts en veranderde het inloggen: wie voortaan via Lenovo binnenkomt, moet eerst zijn Dropbox-wachtwoord invoeren. Het incident is gemeld bij de privacytoezichthouders, aldus Dropbox.

Lenovo bevestigde in een verklaring een "legacy integration" tussen Lenovo-ID en Dropbox die gebruikt kon worden om bepaalde Dropbox-accounts oneigenlijk te authenticeren. Beide bedrijven hebben samengewerkt om het risico weg te nemen, eigen klanten van Lenovo zijn niet geraakt en het onderzoek loopt nog, stelt het bedrijf daarbij.

Voor de accounthouder begint de klok bij kennisname

Stonden er persoonsgegevens van klanten of medewerkers in een geraakt account, dan is dit niet alleen het datalek van Dropbox maar ook dat van de accounthouder. Net als toen het datalek bij telefonieleverancier RingCentral 1,6 miljoen accounts raakte, bepaalt niet de omvang van het lek wat je moet doen, maar of jouw mensen en klanten erin staan en bij wie de meldplicht ligt.

Die meldplicht heeft een strakke termijn. Een datalek moet je binnen 72 uur na kennisname melden bij de Autoriteit Persoonsgegevens, waarbij kennisname betekent dat je er redelijk zeker van bent dat een beveiligingsincident de vertrouwelijkheid, integriteit of beschikbaarheid van persoonsgegevens heeft aangetast. Een te late melding accepteert de toezichthouder alleen in uitzonderlijke gevallen. Weekend, vakantie, ziekte of drukte gelden uitdrukkelijk niet als geldige reden.

Praktisch komt het neer op drie dingen nalopen. Beëindig de actieve sessies in de Dropbox-accounts van je organisatie en controleer welke gekoppelde apps en externe inlogmethoden eraan hangen. Zet tweestapsverificatie aan waar dat nog niet stond, ook op de privé-accounts waar werkbestanden in staan. En loop de gedeelde mappen en deellinks na waar klantdata in zit: een account dat ruim twee weken openstond, gaf ook toegang tot alles wat erin gedeeld was.

Een e-mailadres is geen sleutel

Het patroon achter deze inbraak is ouder dan de inlogknop. Toen een onderzoeker in juni verlopen domeinnamen van bewindvoerderskantoren registreerde en zo bij 258 financiële dossiers kwam, was de sleutel ook geen wachtwoord maar een identifier die niemand meer bewaakte. Hier gebeurde hetzelfde met een e-mailadres: een gegeven dat op iedere factuur en in elke handtekening staat, werd door een koppeling tussen twee bedrijven stilzwijgend gepromoveerd tot bewijs van wie je bent.

Dat maakt elke inlogknop van een externe partij een toegangspad dat je erbij hebt gekregen zonder erom te vragen. Zolang een dienst accounts aan elkaar knoopt op een kloppend e-mailadres in plaats van op een expliciete, bevestigde koppelactie, is de beveiliging van jouw bestanden zo sterk als de zwakste identiteitsprovider in dat rijtje. Bij Dropbox kwam die provider binnen via een opslagpromotie die volgens het bedrijf openstaat voor alle Lenovo-toestellen en die van dochtermerken NEC, Medion en FCCL van na 2015.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Toegang die je niet ziet

Wie mag er eigenlijk bij je bestanden en je systemen, en via welke koppelingen loopt dat? Ik denk daarin met je mee als ondernemer, ontwerp de inrichting en bouw en automatiseer hem ook, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

Broadcom lanceert VMware Private AI Cloud met meer dan 150 modellen op eigen infrastructuur
Nieuws
6 min

31 aug 16:47

Broadcom lanceert VMware Private AI Cloud met meer dan 150 modellen op eigen infrastructuur

Broadcom bundelt AI-inferentie, agents en klassieke workloads op VMware Cloud Foundation en valideert vijf modellen voor eigen datacenters. AgentMinder is er nu, de AI Gateway en de agentbeveiliging volgen later.

Je laat ChatGPT cv’s samenvatten: dan schrijft de sollicitant mee aan jouw samenvatting
Inzicht
8 min

21 aug 09:00

Je laat ChatGPT cv’s samenvatten: dan schrijft de sollicitant mee aan jouw samenvatting

Eén gewone zin in een cv duwde het in een test ruim vier plaatsen omhoog. Wie een taalmodel cv’s laat samenvatten, laat de sollicitant meeschrijven aan de tekst waarop hij zijn besluit neemt.

Datalek bij telefonieleverancier RingCentral raakt 1,6 miljoen accounts
Nieuws
4 min

14 aug 16:32

Datalek bij telefonieleverancier RingCentral raakt 1,6 miljoen accounts

Have I Been Pwned bevestigt 1,6 miljoen accounts in het gelekte RingCentral-archief, met namen, telefoonnummers en adressen. Wat een Nederlandse afnemer nu moet nalopen in zijn verwerkersregister en zijn meldplicht.

Nvidia praat over 14 miljard dollar voor Hugging Face, waarvan 1 miljard voor personeelsbehoud
Nieuws
4 min

2 sep 04:09

Nvidia praat over 14 miljard dollar voor Hugging Face, waarvan 1 miljard voor personeelsbehoud

Bloomberg meldt vergevorderde gesprekken over een deal van circa 14 miljard dollar: 12,9 miljard koopsom plus ongeveer 1 miljard om personeel te houden. Getekend is er nog niets.

OpenAI koppelt ChatGPT for Healthcare aan het patiëntendossier van Epic
Nieuws
4 min

1 sep 20:33

OpenAI koppelt ChatGPT for Healthcare aan het patiëntendossier van Epic

OpenAI koppelt ChatGPT for Healthcare aan het EPD van Epic, met alleen leesrechten. Alle lanceerpartners zijn Amerikaans en over Europa zegt de aankondiging niets, maar elf Nederlandse ziekenhuizen draaien wel op Epic.

VVD stelt Kamervragen over datastromen van Chinese medische apparatuur
Nieuws
5 min

1 sep 14:24

VVD stelt Kamervragen over datastromen van Chinese medische apparatuur

Twee VVD-Kamerleden vragen het kabinet wie de updates en het onderhoud doet op Chinese medische apparatuur in Nederlandse ziekenhuizen. Dezelfde inkoopvraag speelt bij elk bedrijf dat verbonden hardware van buiten de EU aanschaft.