Dropbox'tan Kullanıcılara Kritik Uyarı
Bulut depolama devi Dropbox, bazı kullanıcılarına gönderdiği e-postalarla, hesaplarına yetkisiz erişim sağlandığını bildirdi. Şirket, saldırının 4-21 Ağustos 2026 tarihleri arasında gerçekleştiğini ve yaklaşık 5.000 hesabın etkilendiğini açıkladı. Daha da endişe verici olan ise, bu hesaplardan yaklaşık 1.500'ünden dosya indirilmiş olması.
Dropbox, kullanıcılarına gönderdiği e-postada, dosyaların görüntülendiğine veya indirildiğine dair bir kanıt bulunmadığını belirtse de, bu durum güvenlik endişelerini artırıyor. Peki, bu ihlal nasıl gerçekleşti? Görünüşe göre, sorunun kökeninde kimlik doğrulama sürecindeki büyük bir zaafiyet yatıyor.
Lenovo Kimlikleri Üzerinden Saldırı
Dropbox, kullanıcıların Lenovo ID'leri ile tek oturum açma (SSO) özelliğini kullanabildiğini belirtiyor. Lenovo ile yapılan ortaklık kapsamında, kullanıcılar doğrulanmış Lenovo ID'leri ile Dropbox hesaplarına giriş yapabiliyor. Ancak, Dropbox'ın soruşturmasına göre, Lenovo'nun e-posta doğrulama sürecindeki bir açık, saldırganların kullanıcıların e-posta adresleriyle sahte Lenovo ID'leri oluşturmasına ve bu ID'lerle Dropbox hesaplarına erişmesine olanak tanımış.
Yani, saldırganlar bir kullanıcının e-posta adresini kullanarak Lenovo'da hesap açmış ve bu hesabı doğrulamak için gerekli e-posta doğrulamasını atlatmışlar. Ardından, bu sahte Lenovo ID'si ile Dropbox hesabına giriş yapmışlar. Dropbox, sorunun Lenovo'nun e-posta doğrulama sürecindeki eksiklikten kaynaklandığını iddia etse de, uzmanlar asıl büyük hatanın Dropbox'ta olduğunu vurguluyor.
Kimlik Doğrulama Eksikliği
The CyberSec Guru'nun raporuna göre, Dropbox, kullanıcıların yeni bir SSO bağlantısı oluştururken mevcut giriş yöntemleriyle kimliklerini doğrulamalarını zorunlu tutmamış. Bu, saldırganların sahte Lenovo ID'si ile hesaplara giriş yapabilmesine olanak sağlamış. Yani, Lenovo tarafındaki e-posta doğrulama hatası tek başına bir sorun değil; Dropbox'ın bu bağlantıyı doğrulamadan kabul etmesi, ihlalin asıl sebebi olarak görülüyor.
Uzmanlar, Dropbox'ın bu hatasını 'affedilmez' olarak nitelendiriyor. Çünkü bir kullanıcı yeni bir kimlik sağlayıcısını hesabına bağladığında, bu işlemin güvenli bir şekilde doğrulanması temel bir güvenlik önlemidir. Dropbox'ın bunu yapmaması, kullanıcıların hesaplarını riske atmıştır.
Alınan Önlemler ve Kullanıcılara Öneriler
Dropbox, açığı kapattığını ve Lenovo ID üzerinden 'doğrulanan' tüm oturumları sonlandırdığını açıkladı. Ayrıca, etkilenen kullanıcıların şifrelerini değiştirmeleri ve hesaplarında iki faktörlü kimlik doğrulamayı etkinleştirmeleri önerildi. Bu tür ihlaller, bulut depolama hizmetlerinin güvenlik önlemlerinin ne kadar kritik olduğunu bir kez daha gözler önüne seriyor.
Kullanıcıların, özellikle üçüncü parti kimlik doğrulama hizmetleri kullanırken dikkatli olmaları ve hesaplarında şüpheli bir etkinlik fark ettiklerinde derhal hizmet sağlayıcıya bildirmeleri büyük önem taşıyor. Dropbox'un bu olaydan çıkaracağı ders ise, güvenlik önlemlerinin asla ihmal edilmemesi gerektiği.
yine mi bu üçüncü parti entegrasyonları... her seferinde aynı hikaye, kendi güvenlikleri sağlam ama yan uygulamalarda sızıntı. 5000 hesap az değil ama dropbox'ın milyonlarca kullanıcısı var, oran düşük. yine de iki adımlı doğrulamayı açmayan kendini suçlasın bence 😄
yine mi iki faktörlü korumayı atlatmışlar 😅 kullanıcıların çoğu hala şifresini "123456" yapıyor, sorun sadece dropbox'ta değil bence :)
yine mi 3. parti entegrasyonlar yüzünden... kendi sistemleri sağlam ama dışarıdan biri kötüyü yapıyor. 5000 hesap az değil ama dropbox'ın açıklaması geç mi kaldı acaba?