https://event.flydove.net/edm/web/infosecurity01/395699
https://event.flydove.net/edm/web/infosecurity01/395699

新聞

Dropbox、JetBrains接連傳身分外洩,信任鏈上的驗證缺口成新攻擊面

2026 / 09 / 08
編輯部
Dropbox、JetBrains接連傳身分外洩,信任鏈上的驗證缺口成新攻擊面
近日兩起獨立資安事件,同時讓「身分信任鏈」的脆弱性曝露在陽光下。雲端儲存服務 Dropbox 於 9 月 2 日證實,駭客利用 Lenovo 電子郵件驗證流程的邏輯缺陷,在 8 月 4 日至 21 日期間存取約 5,000 個帳號。同一週,開發工具商 JetBrains 也警告,旗下雲端運算服務 Cadence 遭駭客透過 TeamCity 的嚴重漏洞入侵,外洩包含 AWS 憑證在內的敏感資料。兩起事件手法迥異,卻共同指向同一個資安痛點:當一套系統選擇信任另一套系統的身分驗證結果,卻未進行二次確認時,這條信任鏈本身就可能成為攻擊者的入口。

Dropbox 案例:第三方身分驗證斷言未經二次確認

Dropbox 在身分驗證架構中導入 Lenovo 身分提供者服務(Identity Provider,IdP),讓使用者可使用已驗證的 Lenovo ID 登入 Dropbox 帳號;這也導致部分受影響用戶即使原本沒有 Lenovo 帳號,仍可能被波及。根據 Dropbox 發給用戶的通知,Lenovo 的電子郵件驗證流程存在缺陷,使未經授權的第三方得以用受害者的電子郵件地址註冊 Lenovo ID,並以這組偽造身分登入與該信箱綁定的 Dropbox 帳號,全程不需要知道原本的 Dropbox 密碼。換言之,Dropbox 的身分連結機制選擇信任 Lenovo 對「此人確實掌控該信箱」的斷言,卻未要求以既有的 Dropbox 登入方式再次確認。

駭客存取帳號的期間落在 8 月 4 日至 21 日之間。Lenovo 回應稱,問題源自 Lenovo ID 與 Dropbox 之間一項舊有整合,可能遭利用來不當驗證特定 Dropbox 帳號的身分,Lenovo 自身用戶未受影響。Dropbox 後續將所有透過 Lenovo ID 驗證的工作階段全數失效,並新增規定:日後以 Lenovo ID 登入時,仍須輸入 Dropbox 帳號密碼才能完成驗證。據路透社報導,約有 5,000 個帳號遭存取;駭客也曾檢視、下載部分用戶內容,調查仍在進行中。

JetBrains Cadence 案例:TeamCity 漏洞成為外洩憑證的跳板

Cadence 是 JetBrains 旗下的雲端運算服務,開發者可透過 PyCharm 外掛,在雲端 GPU 執行機器學習等高負載工作。JetBrains 證實,駭客於 8 月間利用已公開的 TeamCity 嚴重漏洞 CVE-2026-63077(CVSS 風險評分 9.8)入侵 Cadence 伺服器環境。該漏洞屬於反序列化(Deserialization)瑕疵,未經身分驗證的攻擊者只要連上 TeamCity 伺服器,就能以伺服器行程權限執行任意作業系統指令,且已遭實際利用。CISA 也於 8 月 5 日將其列入已知遭利用漏洞目錄(KEV)。JetBrains 於 8 月 23 日發現 Cadence 遭鎖定,入侵期間為 8 月 8 日至 24 日。

駭客取得的資料包含使用者帳號、真實姓名、電子郵件與存取 IP 等個資,以及一份 2024 年 Cadence 伺服器完整備份,內含憑證、設定檔與日誌。駭客並從備份中取出多組 AWS IAM 帳號與相關憑證(部分屬 JetBrains 員工本身),也可能存取 JetBrains 用於 Cadence 服務的 AWS 帳號內 S3 儲存桶檔案;透過 PyCharm 同步的專案原始碼同樣可能遭波及。

JetBrains 解決方案工程主管 Daniel Gallo 表示,此事件影響的是先前已直接聯繫過的同一批用戶,調查未發現新增受影響對象。JetBrains 尚未歸因攻擊者身分,已將受入侵伺服器下線並使所有存取權杖失效;並坦承該伺服器原本應在既有漏洞應變流程中完成修補,但未說明延誤原因。

共同警訊:信任鏈上的每個節點都需要獨立驗證

兩起事件的技術路徑不同:一是身分聯合驗證流程的邏輯缺陷,二是漏洞未修補且遭實際利用而引發的憑證外洩。然而,兩者都指向同一個結構性問題:現代 SaaS 與雲端開發服務日益依賴跨系統的身分斷言與憑證共享。Dropbox 選擇信任 Lenovo 對使用者身分的判斷,卻未設置獨立的二次確認關卡;JetBrains Cadence 則因單一伺服器漏洞未修補,使憑證外洩的影響從單一服務擴散至 AWS、S3 等下游資源。當信任鏈中的任何節點缺乏獨立驗證時,攻擊者就可能透過單一破口撬動整條鏈。

資安建議

  • 企業若與第三方身分提供者整合登入流程,應要求關鍵系統加入獨立的二次確認機制,避免單純信任外部身分斷言。
  • 使用 JetBrains Cadence 的團隊,應立即依官方指示撤銷並輪替所有曾在 Cadence 環境使用過的憑證與金鑰,並排查 AWS、S3 等雲端資源的異常存取紀錄。
  • 定期盤點企業內部與第三方雲端開發工具、身分驗證服務的整合點,落實憑證最小權限原則,並定期輪替憑證。
  • 留意近期是否收到異常登入通知或不明來源的釣魚郵件;兩起事件外洩的個資都可能被用於後續社交工程攻擊。

本文轉載自BleepingComputer、TheHackerNews。