Компания Dropbox, предоставляющая услуги облачного хранения данных, сообщила о том, что компания Dropbox Sign (ранее HelloSign) подверглась взлому со стороны неизвестных, которые получили доступ к электронной почте, именам пользователей и общим настройкам аккаунта, связанным со всеми пользователями продукта цифровой подписи.
Для некоторых пользователей вредоносный агент получил доступ к номерам телефонов, хэшированным паролям и определенной информации, связанной с аутентификацией, такой, как ключи API, токены OAuth и многофакторная аутентификация.
Что еще хуже, взлом затрагивает и третьих лиц, которые получили или подписали документ через Dropbox Sign, но сами не создавали аккаунт, раскрыты их имена и адреса электронной почты.
Проведенное расследование пока не выявило никаких доказательств того, что злоумышленники получили доступ к содержимому аккаунтов пользователей, например, к соглашениям или шаблонам, или к их платежной информации. Также сообщается, что инцидент ограничился инфраструктурой Dropbox Sign.
Предполагается, что злоумышленники получили доступ к автоматизированному инструменту настройки системы Dropbox Sign и взломали учетную запись службы, которая является частью бэкенда Sign, используя повышенные привилегии учетной записи для доступа к базе данных клиентов.
Это уже второй подобный инцидент с Dropbox за последние два года. В ноябре 2022 года компания сообщила, что стала жертвой фишинговой кампании, в результате которой неизвестные угрожающие лица получили несанкционированный доступ к 130 репозиториям исходного кода на GitHub.
Оставить комментарий
Войдите, чтобы оставлять комментарии