Lenovo ID는 인증코드 없이 등록될 수 있어 해커가 다수의 Dropbox 계정에 접근할 수 있습니다.

📅 2026-09-02

요약:

최근 많은 Dropbox 네트워크 디스크 사용자는 2026년 8월 4일부터 21일 사이에 자신의 계정에 무단 액세스가 발생했다는 보안 알림을 받았습니다. 이 보안 문제는 Dropbox 인프라에 대한 해커의 공격으로 인해 발생한 것이 아닙니다. 구체적인 원인은 Lenovo ID 등록 및 Dropbox SSO 로그인의 신뢰 취약점이었습니다.

126594.png

Dropbox를 인수하려면 이메일 주소만 알면 됩니다.

지금까지 공개된 공격 체인에 따르면 Lenovo ID 등록 과정에 이메일 인증 결함이 있는 것으로 나타났습니다. 공격자는 피해자의 이메일 주소를 이용해 Lenovo 계정을 생성할 수 있으며, 해당 이메일 주소가 실제로 등록자의 소유인지 확인하기 위해 이메일 확인 코드를 보낼 필요가 없습니다.

Dropbox SSO 로그인 메커니즘으로 인해 문제가 증폭되었습니다. Dropbox는 Lenovo가 제공한 이메일 ID를 기반으로 기존 계정을 일치시킵니다. 따라서 공격자는 가짜 Lenovo ID로 로그인한 후 계정 비밀번호 및 기타 인증 없이 해당 Dropbox 계정에 대한 완전한 제어권을 직접 얻을 수 있습니다.

더 심각한 것은 피해자가 이전에는 Lenovo ID를 등록하거나 Dropbox 계정을 바인딩할 필요조차 없었다는 점입니다. Dropbox는 Lenovo와 장기적인 클라우드 스토리지 협력 관계를 맺고 있으며, Lenovo 사용자는 관련 서비스를 통해 Dropbox를 구매하고 사용할 수 있습니다.

Dropbox는 세션 로그아웃을 강제하고 로그인 프로세스를 수정했습니다.

Dropbox는 조사 후 Lenovo ID를 통해 설정된 모든 세션을 로그아웃했으며 영향을 받은 계정을 Lenovo ID에서 연결 해제했습니다. 사용자가 Lenovo ID를 통해 계속 액세스하려면 이제 확인을 위해 Dropbox 계정 비밀번호를 입력해야 하며 더 이상 직접 로그인할 수 없습니다.

감사 결과 공격 기간 동안 해커가 일부 계정에 액세스한 것으로 나타났지만 Dropbox는 현재 로그에서 사용자 파일을 보거나 다운로드했다는 증거를 발견하지 못했다고 밝혔습니다. 또한 Lenovo는 아직 보안 게시판을 통해 이 사건을 공개하지 않았습니다.

관련 태그

관련 글

댓글

0/500
Captcha (click to refresh)
댓글 없음