Dropbox bevestigt dat hackers tussen 4 en 21 augustus ongeveer 5.000 accounts binnenkwamen via een lek in de Lenovo-inlog, en dat bij minder dan een derde daarvan bestanden zijn bekeken en gedownload.
Wie klantbestanden, offertes of scans van identiteitsbewijzen in een persoonlijk Dropbox-account bewaart, heeft deze week iets na te lopen. De inbraak liep niet via een gestolen wachtwoord, maar via een inlogknop die de meeste slachtoffers nooit zelf hadden aangezet. Zakelijke omgevingen bleven via dit pad buiten bereik: met een Lenovo-ID open je geen Dropbox-teamaccount en geen teamproef, staat op de eigen helppagina van Dropbox. Het risico zit dus in de losse accounts van eigenaren, zzp’ers en medewerkers, en in de gedeelde mappen waar die accounts toegang toe hebben.

Een identiteitsprovider die niemand had gekozen
Dropbox werkt samen met Lenovo als identiteitsprovider, zodat gebruikers met een geverifieerd Lenovo-ID kunnen inloggen op hun Dropbox-account, schrijft het bedrijf in de brief aan gedupeerden. Door een probleem in de e-mailverificatie van Lenovo konden aanvallers een Lenovo-ID registreren op het e-mailadres van een Dropbox-gebruiker, ook als die persoon nooit zo’n ID had aangemaakt, blijkt uit de meldingsmails die Bloomberg inzag. Dropbox koppelde dat adres vervolgens aan het bestaande account en gaf een sessie vrij. Een Dropbox-wachtwoord kwam er niet aan te pas.
De gekraakte accounts hadden geen multifactorauthenticatie aanstaan, zegt woordvoerder Tim Rathschmidt van Dropbox in de berichtgeving van Bloomberg. De eerste signalen waren klein maar zichtbaar: gebruikers zagen op de inlogpagina ineens een optie "Continue with SSO" verschijnen bij een adres dat nooit aan een Lenovo-ID gekoppeld was, of kregen Lenovo-verificatiecodes die ze niet hadden aangevraagd.
Wat Dropbox en Lenovo hebben gedaan
Dropbox mailde getroffen gebruikers op 31 augustus en bevestigde het incident publiekelijk op 1 september, nadat Bloomberg er die dag over had bericht. Het bedrijf beëindigde alle sessies die via een Lenovo-ID waren geopend, verbrak de koppeling tussen Lenovo-ID’s en Dropbox-accounts en veranderde het inloggen: wie voortaan via Lenovo binnenkomt, moet eerst zijn Dropbox-wachtwoord invoeren. Het incident is gemeld bij de privacytoezichthouders, aldus Dropbox.
Lenovo bevestigde in een verklaring een "legacy integration" tussen Lenovo-ID en Dropbox die gebruikt kon worden om bepaalde Dropbox-accounts oneigenlijk te authenticeren. Beide bedrijven hebben samengewerkt om het risico weg te nemen, eigen klanten van Lenovo zijn niet geraakt en het onderzoek loopt nog, stelt het bedrijf daarbij.
Voor de accounthouder begint de klok bij kennisname
Stonden er persoonsgegevens van klanten of medewerkers in een geraakt account, dan is dit niet alleen het datalek van Dropbox maar ook dat van de accounthouder. Net als toen het datalek bij telefonieleverancier RingCentral 1,6 miljoen accounts raakte, bepaalt niet de omvang van het lek wat je moet doen, maar of jouw mensen en klanten erin staan en bij wie de meldplicht ligt.
Die meldplicht heeft een strakke termijn. Een datalek moet je binnen 72 uur na kennisname melden bij de Autoriteit Persoonsgegevens, waarbij kennisname betekent dat je er redelijk zeker van bent dat een beveiligingsincident de vertrouwelijkheid, integriteit of beschikbaarheid van persoonsgegevens heeft aangetast. Een te late melding accepteert de toezichthouder alleen in uitzonderlijke gevallen. Weekend, vakantie, ziekte of drukte gelden uitdrukkelijk niet als geldige reden.
Praktisch komt het neer op drie dingen nalopen. Beëindig de actieve sessies in de Dropbox-accounts van je organisatie en controleer welke gekoppelde apps en externe inlogmethoden eraan hangen. Zet tweestapsverificatie aan waar dat nog niet stond, ook op de privé-accounts waar werkbestanden in staan. En loop de gedeelde mappen en deellinks na waar klantdata in zit: een account dat ruim twee weken openstond, gaf ook toegang tot alles wat erin gedeeld was.
Een e-mailadres is geen sleutel
Het patroon achter deze inbraak is ouder dan de inlogknop. Toen een onderzoeker in juni verlopen domeinnamen van bewindvoerderskantoren registreerde en zo bij 258 financiële dossiers kwam, was de sleutel ook geen wachtwoord maar een identifier die niemand meer bewaakte. Hier gebeurde hetzelfde met een e-mailadres: een gegeven dat op iedere factuur en in elke handtekening staat, werd door een koppeling tussen twee bedrijven stilzwijgend gepromoveerd tot bewijs van wie je bent.
Dat maakt elke inlogknop van een externe partij een toegangspad dat je erbij hebt gekregen zonder erom te vragen. Zolang een dienst accounts aan elkaar knoopt op een kloppend e-mailadres in plaats van op een expliciete, bevestigde koppelactie, is de beveiliging van jouw bestanden zo sterk als de zwakste identiteitsprovider in dat rijtje. Bij Dropbox kwam die provider binnen via een opslagpromotie die volgens het bedrijf openstaat voor alle Lenovo-toestellen en die van dochtermerken NEC, Medion en FCCL van na 2015.
Veelgestelde vragen
Toegang die je niet ziet
Wie mag er eigenlijk bij je bestanden en je systemen, en via welke koppelingen loopt dat? Ik denk daarin met je mee als ondernemer, ontwerp de inrichting en bouw en automatiseer hem ook, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
