เตือนภัย! บัญชี Dropbox ถูกแฮกง่ายๆ เพราะระบบล็อกอินมีช่องโหว่

อ่าน 3 นาที 2 ผู้อ่าน

เตือนภัย! บัญชี Dropbox ถูกแฮกง่ายๆ เพราะระบบล็อกอินมีช่องโหว่

Dropbox ยอมรับว่าระบบรักษาความปลอดภัยมีปัญหา

ผู้ใช้งาน Dropbox หลายคนได้รับอีเมลแจ้งเตือนว่ามีคนแอบเข้าบัญชีของคุณโดยไม่ได้รับอนุญาต เหตุการณ์นี้กระทบบัญชีผู้ใช้ประมาณ 5,000 ราย และมีการดาวน์โหลดไฟล์ออกไปจาก 1,500 บัญชี แม้ Dropbox จะแก้ปัญหาแล้ว แต่เรื่องนี้ถือเป็นบทเรียนสำคัญของความปลอดภัยบนโลกออนไลน์

ช่องโหว่เกิดจากระบบ Single Sign-On

ปัญหาหลักมาจากระบบที่เรียกว่า SSO (ระบบล็อกอินครั้งเดียวที่ใช้บัญชีจากบริการอื่นมาเข้าใช้งาน) ซึ่ง Dropbox เปิดให้คนใช้ Lenovo ID ล็อกอินเข้าใช้งานได้ แฮกเกอร์อาศัยจังหวะที่ระบบตรวจสอบอีเมลของ Lenovo มีปัญหา ทำให้พวกเขาสามารถสร้างบัญชี Lenovo ปลอมด้วยอีเมลของเหยื่อได้โดยไม่ต้องยืนยันตัวตน

ทำไมแฮกเกอร์ถึงเข้าบัญชีคนอื่นได้ง่าย

เมื่อแฮกเกอร์สร้างบัญชี Lenovo ปลอมสำเร็จ พวกเขาจะกดปุ่มเข้าใช้งานด้วย Lenovo บนหน้าเว็บ Dropbox ทางระบบของ Dropbox กลับเชื่อใจบัญชีนั้นทันทีโดยไม่ขอรหัสผ่านหรือยืนยันตัวตนซ้ำ ทำให้แฮกเกอร์สามารถสวมรอยเข้าบัญชีของเหยื่อได้โดยตรง นี่เป็นความผิดพลาดร้ายแรงของ Dropbox ที่ไม่ได้ตรวจสอบให้ดีก่อนเชื่อมต่อข้อมูล

วิธีป้องกันตัวเบื้องต้น

หากคุณใช้ Dropbox ควรเช็กอีเมลว่าได้รับแจ้งเตือนจากบริษัทหรือไม่ และสิ่งที่สำคัญที่สุดคือการเปิดใช้งาน 2FA (ระบบยืนยันตัวตนสองชั้นที่ต้องใช้รหัสผ่านและรหัสจากมือถือ) เพื่อให้บัญชีปลอดภัยขึ้นอีกระดับ แม้จะมีคนรู้รหัสผ่านของคุณ พวกเขาก็เข้าใช้งานไม่ได้ถ้าไม่มีรหัสจากมือถือคุณ

สรุปสั้น ๆ

ข่าวนี้สอนให้รู้ว่า การเชื่อมต่อบัญชีเข้าหากัน (Account Linking) ถ้าทำไม่รัดกุมจะกลายเป็นช่องโหว่ใหญ่ สำหรับนักพัฒนา นี่คือเตือนใจว่าอย่าเชื่อใจข้อมูลจากบริการอื่น (Third-party) 100% ต้องมีการตรวจสอบความถูกต้องซ้ำเสมอ ส่วนผู้ใช้ทั่วไป การเปิด 2FA คือเกราะป้องกันที่ดีที่สุดที่ทุกคนต้องทำทันที

แชร์ข่าวนี้

เรียบเรียงจากข่าวของ 9to5Mac อ่านข่าวต้นฉบับ ↗

← กลับไปหน้าข่าวสาร