드롭박스(Dropbox) 계정 일부가 인증 결함을 통해 무단 접근에 노출된 것으로 전해졌다. 공격자는 피해자 이메일 주소로 레노버(Lenovo) 아이디를 등록한 뒤 기존 드롭박스 계정에 비밀번호 없이 로그인한 것으로 알려졌다.
공격자는 피해자 이메일 주소를 이용해 레노버 아이디를 만들고, 이를 통해 같은 이메일에 연결된 드롭박스 계정에 접근했다고 디크립트(Decrypt)는 보도했다. 드롭박스가 사용자에게 보낸 안내 메일에는 8월 4일부터 21일까지 일부 계정에서 무단 접근이 관측됐다는 내용이 담긴 것으로 전해졌다.
드롭박스는 안내 메일에서 레노버의 이메일 확인 절차 문제로 권한 없는 제3자가 피해자 이메일 주소를 사용해 레노버 아이디를 만들 수 있었다고 설명한 것으로 보도됐다. 드롭박스는 자체 로그상 파일이 열람되거나 다운로드됐다는 증거는 없다고 안내한 것으로 전해졌다.
드롭박스는 해당 결함을 수정하고 레노버 아이디로 인증된 기존 세션을 만료 처리한 것으로 보도됐다. 이번 사례는 외부 신원 인증 서비스와 클라우드 계정이 연결될 때 이메일 확인 절차가 계정 보안에 직접 영향을 줄 수 있음을 보여준다.

