NOTÍCIA

Dropbox perde 5 mil contas por causa de uma integração antiga

Dropbox confirmou que cerca de 5 mil contas foram acessadas sem autorização em agosto. Os acessos aconteceram entre os dias 4 e 21.

Dropbox perde 5 mil contas por causa de uma integração antiga
Imagem: Redação iMasters

Dropbox confirmou que cerca de 5 mil contas foram acessadas sem autorização em agosto. Com isso, os acessos aconteceram entre os dias 4 e 21. Segundo a empresa, invasores visualizaram e baixaram arquivos guardados na plataforma.

A confirmação veio em 1º de setembro, depois de a Bloomberg noticiar o caso. Antes disso, na segunda anterior, parte dos usuários já havia recebido um aviso por email. As ações da companhia caíram cerca de 2,4% no mercado depois do fechamento.

Dropbox confirma o acesso e limita o escopo do estrago

A empresa afirmou que arquivos foram abertos em menos de um terço das contas comprometidas. Ainda assim, o dado deixa buracos importantes.

O Dropbox não informou em quais países estão os usuários atingidos. Também não detalhou quantos clientes foram afetados em cada mercado. Portanto, times brasileiros seguem sem saber se estão na lista.

A integração antiga que autenticava contas indevidamente

O ponto de entrada apareceu rápido. No entanto, a empresa identificou acessos não autorizados em contas vinculadas a um ID da Lenovo. Essas contas estavam sem autenticação em duas etapas.

A Lenovo, por sua vez, reconheceu uma integração antiga entre o Lenovo ID e o Dropbox. Segundo a fabricante, esse caminho poderia autenticar certas contas do Dropbox de forma indevida. A empresa afirmou que seus clientes não foram atingidos e que a investigação continua.

Repare no padrão. O ataque explorou uma ponte de identidade esquecida, criada anos antes. Ou seja, nenhuma senha precisou vazar.

Dropbox derrubou as sessões e mudou a regra de login

A resposta técnica seguiu três movimentos. Primeiro, o Dropbox encerrou todas as sessões abertas por meio de um ID da Lenovo. Depois, removeu as conexões entre os IDs da Lenovo e as contas da plataforma.

Por fim, mudou o fluxo de acesso. Agora o usuário precisa informar a senha do Dropbox antes de entrar pelo caminho da Lenovo.

Essa sequência serve de modelo. Revogação de sessão, corte do vínculo e reforço do fator adicional resolvem a janela imediata.

O que auditar na sua base de identidade ainda hoje

Comece pelo inventário de integrações. Liste cada provedor de identidade conectado ao seu produto. Em seguida, marque data de criação, dono técnico e último uso relevante.

Depois, olhe os tokens de longa duração. Muitos fluxos antigos guardam refresh tokens sem expiração clara. Por isso, defina prazo máximo e rotação obrigatória.

Verifique também a cobertura do segundo fator. Levante quantas contas seguem apenas com senha. Assim, você mede o tamanho real da superfície exposta.

Além disso, teste a sua capacidade de resposta. Confira se existe um botão para invalidar todas as sessões de um provedor específico. Muitas equipes descobrem essa lacuna no meio da crise.

Por último, revise os logs. Você precisa saber quem entrou, por qual caminho e o que baixou. Sem trilha de auditoria por origem de autenticação, a investigação vira adivinhação.

Dropbox notificou autoridades e o mesmo relógio vale aqui

A empresa comunicou o incidente às autoridades de proteção de dados. Portanto, no Brasil, a lógica se repete sob a LGPDLGPD14 conteúdosComo utilizar a LGPD com o objetivo de conformidade e inovação?Gestão Dev & TI · out 2021LGPD coloca pressão inédita nos responsáveis pela tecnologia das empresasData · ago 2021Proteção de dados: LGPD é sancionada e começa a valerData · set 2020Ver tudo em Gestão Dev & TI .

Comunicação de incidente depende de dados concretos. Você precisa da lista de titulares atingidos, do tipo de dado exposto e da janela temporal. Logo, a qualidade do seu log define a qualidade da sua notificação.

O que acompanhar nos próximos dias

Fique atento a novos detalhes sobre países e volumes afetados. Acompanhe também o resultado da investigação da Lenovo.

Enquanto isso, trate o caso como lembrete prático. Além disso, integração desativada continua sendo código em produção. E toda ponte de identidade sem manutenção vira porta aberta em algum momento.

Acompanhe nosso perfil no Instagram!

Matérias especiais e reportagens conduzidas internamente pela Redação iMasters. Acompanhe no Twitter @imasters e no Instagram/Threads @portalimasters

Ver perfil
IMMMaturidade MarTech3,5 · Em desenvolvimento
Como você classificaria hoje o nível de maturidade tecnológica da área de marketing da sua empresa?