Исследователи рассказали об уязвимостях в сервисе Dropbox

Исследователи рассказали об уязвимостях в сервисе Dropbox

Специалисты по защите информации рассказали на симпозиуме USENIX Security о трех способах получения несанкционированного доступа к чужим данным, которые оказались возможны благодаря изъянам в системе безопасности популярной службы хранения файлов и электронных документов, основанной на "облачных" технологиях.

Необходимо сразу сказать, что атаки на Dropbox были разработаны еще в прошлом году, и исследователи сознательно не предавали результаты своих изысканий огласке до тех пор, пока отверстия в защите не были закрыты. Соответственно, на данный момент клиентам сервиса уже ничто не угрожает.

Первая атака основывалась на подмене хэш-значений, использующихся для идентификации элементов данных, которые хранятся в "облаке". Эти значения генерируются и проверяются системами Dropbox, чтобы определять, имеется ли уже в хранилище тот или иной файл - дабы не плодить дубликаты, сервис не загружает объекты повторно. До закрытия уязвимости в случае успешной проверки служба попросту устанавливала связь между учетной записью и файлом, позволяя таким образом любому случайному лицу привязать данные к своему аккаунту и свободно извлечь информацию из "облака". В силу природы систем распределенных вычислений владелец этих сведений ни о чем даже не подозревал.

Вторая атака предполагала предварительную кражу т.н. идентификатора хоста - 128-битного ключа, генерируемого сервисом для опознавания своих клиентов. При создании такого ключа используются имя пользователя, а также время и дата. Если потенциальному злоумышленнику удавалось завладеть идентификатором, он мог подменить им свой собственный - и получить от "облака" полный список принадлежащих жертве файлов с правом на их извлечение. Для этого нужно было лишь провести повторную синхронизацию учетной записи.

Третья атака эксплуатировала одну из функций Dropbox - возможность запрашивать данные по зашифрованному соединению через прямой URL. Для получения интересующего объекта злоумышленнику нужно было лишь знать хэш-значение фрагмента информации и любой существующий идентификатор хоста - не обязательно тот, который был ассоциирован с учетной записью владельца данных. Впрочем, эту последнюю атаку Dropbox все же мог распознать ввиду несоответствия файлов и аккаунтов.

Таким образом, уязвимости открывали возможности для довольно успешного и в то же время не слишком трудозатратного хищения конфиденциальных сведений, а также для сокрытия информации в распределенной среде (модифицированный Dropbox-клиент мог позволить загрузить файлы без ассоциации с каким-либо аккаунтом, и впоследствии их можно было получить из-под любой учетной записи). Все это вновь подтверждает, что "облако" может быть далеко не самым безопасным местом для хранения информации, если надлежащие меры защиты не приняты - а полагаться клиенту в этой ситуации приходится уже не на себя, а исключительно на добропорядочность и профессионализм сотрудников того или иного сервиса.

PC World

Письмо автору

" />

Подпишитесь на новости

Рекламный PDF-ридер из Google Play обманул защиту Android и Samsung

Официальный магазин приложений — это всё-таки не стерильная операционная. Автор Android Police Фейт Леру рассказала, как установленный из Google Play PDF-ридер начал показывать на смартфоне его матери назойливое уведомление и рекламу, которые невозможно было просто смахнуть.

Баннер настойчиво предлагал перейти по ссылке и установить некое дополнение для полной защиты данных. 

Выглядело это настолько убедительно, насколько обычно выглядят попытки завести пользователя туда, куда ему точно не надо.

Самое неприятное: Google Play Protect и встроенная защита приложений Samsung проверили смартфон и ничего подозрительного не обнаружили. Автор удалил программу вручную и посоветовал отправить жалобу в Google Play.

При этом достоверно установить вредоносную функциональность приложения она не смогла, речь идёт о подозрительном поведении с признаками рекламного софта, а не о подтверждённом банковском трояне.

Случай далеко не уникальный. По данным Malwarebytes, в 2025 году Google удалила из магазина 77 вредоносных приложений, суммарно набравших не менее 19 млн установок. Часто зловреды притворяются PDF-ридерами, клавиатурами, фоторедакторами, трекерами здоровья, ускорителями батареи и чистильщиками памяти.

Перед установкой стоит проверить разработчика, отзывы, историю обновлений и запрашиваемые разрешения. А если безобидный просмотрщик документов внезапно требует доступ к СМС, уведомлениям или специальным возможностям Android, лучше таким софтом не пользоваться.

RSS: Новости на портале Anti-Malware.ru