Dropbox otkrio da je bio žrtva fišing napada: nema dokaza da su hakeri pristupili podacima korisnika

Vesti, 02.11.2022, 08:30 AM

Dropbox otkrio da je bio žrtva fišing napada: nema dokaza da su hakeri pristupili podacima korisnika

Dropbox je otkrio da je bio žrtva fišing napada koji su omogućili neidentifikovanim napadačima da dobiju pristup za 130 skladišta njegovog koda na GitHubu. Kompanija tvrdi da napadači nisu pristupili ničijem sadržaju, lozinkama ili informacijama o plaćanju, napominjući da je problem brzo rešen.

„Ova skladišta su uključivala naše sopstvene kopije biblioteka trećih strana malo modifikovanih za korišćenje od strane Dropboxa, interne prototipove i neke alate i konfiguracione fajlove koje koristi bezbednosni tim“, otkrila je kompanija.

Napadači su pristupili i nekim API ključevima koje koriste programeri Dropboxa, kao i „hiljadama imena i email adresa koje pripadaju zaposlenima u Dropboxu, sadašnjim i bivšim kupcima, potencijalnim kupcima i prodavcima“.

Međutim, kompanija je naglasila da njihove glavne aplikacije i infrastruktura nisu pogođeni ovim napadima „jer je pristup ovom kodu još ograničeniji i strogo kontrolisan”, kao i da veruje da je rizik za kupce minimalan.

Dropbox, koji nudi usluge skladištenja u oblaku, ima preko 17,37 miliona korisnika koji plaćaju uslugu i 700 miliona registrovanih korisnika.

Pre više od mesec dana GitHub i platforma CircleCI upozorili su na fišing napade u kojima se kradu GitHub akreditivi putem lažnih obaveštenja za koje se tvrdi da su sa CI/CD platforme. Dropbox je rekao da je početkom oktobra „više Dropboxera primilo fišing emailove u kojima se lažno predstavlja CircleCI“, od kojih su neki prošli kroz njihove automatizovane filtere za neželjenu poštu.

„Ovi emailovi legitimnog izgleda upućuju zaposlene da posete lažnu CircleCI stranicu za prijavu, unesu svoje GitHub korisničko ime i lozinku, a zatim koriste svoj ključ za hardversku autentifikaciju da proslede jednokratnu lozinku (OTP) na zlonameri sajt“, objasnio je Dropbox.

Kompanija nije otkrila koliko je njenih zaposlenih prevareno, ali je rekla da je preduzela hitne mere da zameni sve otkrivene akreditive programera i da je obavestila nadležne organe. Dropbox je rekao i da nisu pronađeni dokazi da su podaci o klijentima ukradeni, dodajući da nadograđuje svoje sisteme dvofaktorne autentifikacije kako bi podržali hardverske sigurnosne ključeve.

„Ljudi su preplavljeni porukama i obaveštenjima, zbog čega je teško otkriti fišing mamce. I oprezni profesionalci mogu postati žrtve pažljivo osmišljene poruke isporučene na pravi način u pravo vreme“, zaključila je kompanija. „Upravo zbog toga fišing ostaje tako efikasan.“


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Kad promena lozinke ne pomaže: novi phishing napad omogućava hakerima trajni pristup nalogu

Kad promena lozinke ne pomaže: novi phishing napad omogućava hakerima trajni pristup nalogu

Hakeri koriste novu phishing tehniku pod nazivom „OAuth consent phishing“, kojom mogu da dobiju dugotrajan pristup nalozima žrtava bez kr... Dalje

Citizen Lab: Pegasusom zaražen iPhone člana studentskog pokreta u Srbiji

Citizen Lab: Pegasusom zaražen iPhone člana studentskog pokreta u Srbiji

Istraživači Citizen Laba potvrdili su da je iPhone člana studentskog pokreta u Srbiji bio zaražen špijunskim softverom Pegasus. Napad je izveden ... Dalje

Dropbox upozorava korisnike nakon hakovanja 5.000 naloga

Dropbox upozorava korisnike nakon hakovanja 5.000 naloga

Dropbox je počeo da obaveštava korisnike čiji su nalozi kompromitovani nakon što su napadači iskoristili propust u sistemu za prijavljivanje prek... Dalje

Posle više od 20 godina ugašen jedan od najstarijih botneta

Posle više od 20 godina ugašen jedan od najstarijih botneta

Međunarodna policijska operacija uz podršku Europola i Eurojusta prekinula je rad Sality botneta, jedne od najdugovečnijih botnet infrastruktura na... Dalje

Lažni „besplatni“ Claude Opus 5 krije malver koji krade lozinke i kripto novčanike

Lažni „besplatni“ Claude Opus 5 krije malver koji krade lozinke i kripto novčanike

Istraživači kompanije Morphisec otkrili su novi Windows infostealer RevStealer, koji se širi kao lažna desktop aplikacija koja korisnicima obećav... Dalje