🔍
SON DAKİKA Palo Alto Networks, AI Destekli IT Servis Startup'ı Console'u 500 Milyon Dolara Satın Aldı Silksong'un Denizi Beklerken Oynayabileceğiniz 7 Muhteşem Oyun CD Projekt'in Gizemli Projeleri Sirius ve Hadar Hâlâ Yolda Ama Çok Uzakta TechCrunch Disrupt 2026: Yeni Real World AI Sahnesi, Robotlar ve Soyu Tükenen Hayvanlarla Geliyor The Blood of Dawnwalker'da Gümüş Nasıl Satılır? Vampir Yönetiminde Karaborsa Rehberi CD Projekt Red, Gizemli Projesi Hadar İçin Personel Alımını Hızlandırdı: Hedef 50 Geliştirici SON DAKİKA Palo Alto Networks, AI Destekli IT Servis Startup'ı Console'u 500 Milyon Dolara Satın Aldı Silksong'un Denizi Beklerken Oynayabileceğiniz 7 Muhteşem Oyun CD Projekt'in Gizemli Projeleri Sirius ve Hadar Hâlâ Yolda Ama Çok Uzakta TechCrunch Disrupt 2026: Yeni Real World AI Sahnesi, Robotlar ve Soyu Tükenen Hayvanlarla Geliyor The Blood of Dawnwalker'da Gümüş Nasıl Satılır? Vampir Yönetiminde Karaborsa Rehberi CD Projekt Red, Gizemli Projesi Hadar İçin Personel Alımını Hızlandırdı: Hedef 50 Geliştirici
💻 Yazılım

Dropbox'a Erişim Hatası Felaketi: 5.000 Hesap Saldırıya Açık!

Dropbox, Ağustos ayında gerçekleşen bir güvenlik ihlalinde yaklaşık 5.000 hesabın ele geçirildiğini doğruladı. Saldırının nedeni, üçüncü parti kimlik doğrulama sürecindeki ciddi bir eksiklik.

Dropbox'a Erişim Hatası Felaketi: 5.000 Hesap Saldırıya Açık!

Dropbox'tan Kullanıcılara Kritik Uyarı

Bulut depolama devi Dropbox, bazı kullanıcılarına gönderdiği e-postalarla, hesaplarına yetkisiz erişim sağlandığını bildirdi. Şirket, saldırının 4-21 Ağustos 2026 tarihleri arasında gerçekleştiğini ve yaklaşık 5.000 hesabın etkilendiğini açıkladı. Daha da endişe verici olan ise, bu hesaplardan yaklaşık 1.500'ünden dosya indirilmiş olması.

Dropbox, kullanıcılarına gönderdiği e-postada, dosyaların görüntülendiğine veya indirildiğine dair bir kanıt bulunmadığını belirtse de, bu durum güvenlik endişelerini artırıyor. Peki, bu ihlal nasıl gerçekleşti? Görünüşe göre, sorunun kökeninde kimlik doğrulama sürecindeki büyük bir zaafiyet yatıyor.

Lenovo Kimlikleri Üzerinden Saldırı

Dropbox, kullanıcıların Lenovo ID'leri ile tek oturum açma (SSO) özelliğini kullanabildiğini belirtiyor. Lenovo ile yapılan ortaklık kapsamında, kullanıcılar doğrulanmış Lenovo ID'leri ile Dropbox hesaplarına giriş yapabiliyor. Ancak, Dropbox'ın soruşturmasına göre, Lenovo'nun e-posta doğrulama sürecindeki bir açık, saldırganların kullanıcıların e-posta adresleriyle sahte Lenovo ID'leri oluşturmasına ve bu ID'lerle Dropbox hesaplarına erişmesine olanak tanımış.

Yani, saldırganlar bir kullanıcının e-posta adresini kullanarak Lenovo'da hesap açmış ve bu hesabı doğrulamak için gerekli e-posta doğrulamasını atlatmışlar. Ardından, bu sahte Lenovo ID'si ile Dropbox hesabına giriş yapmışlar. Dropbox, sorunun Lenovo'nun e-posta doğrulama sürecindeki eksiklikten kaynaklandığını iddia etse de, uzmanlar asıl büyük hatanın Dropbox'ta olduğunu vurguluyor.

Kimlik Doğrulama Eksikliği

The CyberSec Guru'nun raporuna göre, Dropbox, kullanıcıların yeni bir SSO bağlantısı oluştururken mevcut giriş yöntemleriyle kimliklerini doğrulamalarını zorunlu tutmamış. Bu, saldırganların sahte Lenovo ID'si ile hesaplara giriş yapabilmesine olanak sağlamış. Yani, Lenovo tarafındaki e-posta doğrulama hatası tek başına bir sorun değil; Dropbox'ın bu bağlantıyı doğrulamadan kabul etmesi, ihlalin asıl sebebi olarak görülüyor.

Uzmanlar, Dropbox'ın bu hatasını 'affedilmez' olarak nitelendiriyor. Çünkü bir kullanıcı yeni bir kimlik sağlayıcısını hesabına bağladığında, bu işlemin güvenli bir şekilde doğrulanması temel bir güvenlik önlemidir. Dropbox'ın bunu yapmaması, kullanıcıların hesaplarını riske atmıştır.

Alınan Önlemler ve Kullanıcılara Öneriler

Dropbox, açığı kapattığını ve Lenovo ID üzerinden 'doğrulanan' tüm oturumları sonlandırdığını açıkladı. Ayrıca, etkilenen kullanıcıların şifrelerini değiştirmeleri ve hesaplarında iki faktörlü kimlik doğrulamayı etkinleştirmeleri önerildi. Bu tür ihlaller, bulut depolama hizmetlerinin güvenlik önlemlerinin ne kadar kritik olduğunu bir kez daha gözler önüne seriyor.

Kullanıcıların, özellikle üçüncü parti kimlik doğrulama hizmetleri kullanırken dikkatli olmaları ve hesaplarında şüpheli bir etkinlik fark ettiklerinde derhal hizmet sağlayıcıya bildirmeleri büyük önem taşıyor. Dropbox'un bu olaydan çıkaracağı ders ise, güvenlik önlemlerinin asla ihmal edilmemesi gerektiği.

💬 Yorumlar (3)

Yorumlar, yazan kullanıcıların kendi görüşleridir. Hukuka aykırı içerik bildirimi: admin@alttabzone.com
S
sarp_ozturk11 saat önce

yine mi bu üçüncü parti entegrasyonları... her seferinde aynı hikaye, kendi güvenlikleri sağlam ama yan uygulamalarda sızıntı. 5000 hesap az değil ama dropbox'ın milyonlarca kullanıcısı var, oran düşük. yine de iki adımlı doğrulamayı açmayan kendini suçlasın bence 😄

N
nazli_m11 saat önce

yine mi iki faktörlü korumayı atlatmışlar 😅 kullanıcıların çoğu hala şifresini "123456" yapıyor, sorun sadece dropbox'ta değil bence :)

U
ugur_donanim8011 saat önce

yine mi 3. parti entegrasyonlar yüzünden... kendi sistemleri sağlam ama dışarıdan biri kötüyü yapıyor. 5000 hesap az değil ama dropbox'ın açıklaması geç mi kaldı acaba?