Dropbox meldet Sicherheitsvorfall bei Dropbox Sign Bericht über Sicherheitsverletzung bei Dropbox Sign

Quelle: Pressemitteilung 1 min Lesedauer

Anbieter zum Thema

Am 2. Mai 2024 berichtete Pieter Arntz von Malwarebytes über einen kritischen Sicherheitsvorfall bei Dropbox Sign, der ehemals als HelloSign bekannt war. Ein unbefugter Zugriff auf die Produktionsumgebung führte zur Kompromittierung von Kundendaten auf dieser Plattform.

Bei Dropbox Sign gab es einen Sicherheitsvorfall, bei dem ein Angreifer Zugang zu E-Mail-Adressen, Benutzernamen, Telefonnummern und gehashten Passwörtern der Nutzer erlangte.(Bild:  meeboonstudio - stock.adobe.com)
Bei Dropbox Sign gab es einen Sicherheitsvorfall, bei dem ein Angreifer Zugang zu E-Mail-Adressen, Benutzernamen, Telefonnummern und gehashten Passwörtern der Nutzer erlangte.
(Bild: meeboonstudio - stock.adobe.com)

Dropbox Sign ermöglicht es den Nutzern, Dokumente digital zu signieren, zu bearbeiten und deren Verlauf zu verfolgen. Eine gefundene Sicherheitslücke umfasste den Zugang zu E-Mail-Adressen, Benutzernamen, Telefonnummern und gehashten Passwörtern der Nutzer. Weiterhin waren allgemeine Konto-Einstellungen und spezifische Authentifizierungsdetails wie API-Schlüssel, OAuth-Tokens und Multi-Faktor-Authentifizierungsinformationen betroffen.

Die Untersuchungen deuten darauf hin, dass dieser Vorfall isoliert auf die Infrastruktur von Dropbox Sign beschränkt war und andere Dropbox-Produkte nicht beeinträchtigt wurden. Trotz des Zugriffs auf Kundendaten gibt es keine Hinweise darauf, dass der Inhalt der Kundenkonten, wie Dokumente oder Verträge, oder Zahlungsinformationen, kompromittiert wurden.

Technische Aspekte des Angriffs

Die Kompromittierung erfolgte durch den unbefugten Zugriff auf ein Backend-Dienstkonto. Der Angreifer nutzte die privilegierten Rechte dieses Kontos, um in die Datenbank von Dropbox Sign einzudringen.

Dropbox hat alle betroffenen Passwörter für ungültig erklärt und eine Neuanmeldung erforderlich gemacht. Nutzer werden aufgefordert, ihr Passwort bei der nächsten Anmeldung zu ändern. Besonders für API-Kunden ist es wichtig, neue API-Schlüssel zu generieren und alte Schlüssel zu löschen, um die Sicherheit ihrer Anwendungen und Daten zu gewährleisten.

Nutzer, die ihre Passwörter auf anderen Plattformen wiederverwendet haben, sollten auch dort Änderungen vornehmen und Mehrfaktorauthentifizierung aktivieren, wo immer dies möglich ist. Kunden, die Authentifikator-Apps nutzen, sollten diese zurücksetzen, um ihre Sicherheit weiter zu erhöhen.

(ID:50029971)

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung