重點整理
- Dropbox 於 8 月 31 日通知約 5 千名用戶,這些帳號曾在 8 月 4 日至 21 日出現未經授權存取
- 這 5 千名用戶中,有不到三分之一的檔案也被駭客實際讀取
- 受影響帳號的共通點:未啟用 2FA、且與聯想 ID 連結
- Dropbox 已切斷所有透過聯想 ID 的連線,並解除兩者帳號之間的綁定
- 現在透過聯想 ID 登入 Dropbox 前,必須先輸入 Dropbox 密碼
事件時間軸:通知與實際發生有 10 天落差
Dropbox 是在 8 月 31 日向用戶發出通知,而帳號實際發生未經授權存取的期間,落在 8 月 4 日到 21 日之間,事件橫跨了將近三週。
從未經授權存取結束(8 月 21 日)到 Dropbox 開始通知用戶(8 月 31 日),中間有 10 天的落差。若你在 8 月 4 日到 21 日期間曾使用 Dropbox,建議把自己當作潛在受影響對象來檢查。
受影響帳號的兩個共通點
這次被入侵的帳號有兩個明顯共通點,可以幫你快速判斷自己是否在風險範圍內。
第一個是「未啟用雙因素驗證(2FA)」:這些帳號只靠帳號與密碼保護,沒有第二層把關。
第二個是「與聯想 ID(Lenovo ID)連結」:Dropbox 支援用第三方帳號登入,而這次受影響的帳號全部都曾與聯想(Lenovo)的帳號系統綁定。
3 步驟檢查你的帳號是否安全
結合前面兩個共通點,你可以用以下三個步驟快速確認。
步驟一:先看 8 月 31 日前後是否有收到 Dropbox 寄出的相關通知,因為 Dropbox 是向受影響的用戶主動發出通知。
步驟二:到帳號設定中,確認你的 Dropbox 帳號是否曾與聯想 ID(Lenovo ID)綁定;若曾綁定,就屬於這次事件的風險族群。
步驟三:如果還沒啟用 2FA,現在就打開它。這次事件中所有受影響帳號的共通點之一,就是未啟用 2FA。
Dropbox 已經做了哪些處置
針對這批受影響帳號,Dropbox 做了三項處置。首先,切斷所有透過聯想 ID 存取 Dropbox 的連線(session),把舊的登入狀態強制結束。
第二,解除所有聯想 ID 與 Dropbox 帳號之間的連結,等於把這條登入路徑拆除。
第三,要求用戶透過聯想 ID 登入前,必須先輸入 Dropbox 密碼,相當於多加了一道驗證。簡單說,未來用聯想 ID 登入 Dropbox 之前,會需要先重新走一次密碼驗證。

