Datenpanne nach Hackerangriff auf eSignatur-Dienst HelloSign

Am 24. April wurde Dropbox Sign (ehem. HelloSign), ein Dienst zur digitalen Dokumentensignierung) Opfer eines Hackerangriffs. Eine Untersuchung ergab, dass ein Angreifer Zugang zu sensiblen Kundendaten erlangt hatte, einschließlich E-Mail-Adressen, Benutzernamen, Telefonnummern und gehashten Passwörtern sowie zu bestimmten Authentifizierungsinformationen wie API-Schlüsseln und OAuth-Token.

Nachdem der Vorfall bekannt wurde, startete Dropbox Sign eine umfangreiche Untersuchung mit führenden forensischen Experten. Es stellte sich heraus, dass der Angreifer einen automatisierten Systemkonfigurationstool von Dropbox Sign kompromittiert hatte. Der Angreifer nutzte einen Dienstaccount, der innerhalb der Backend-Systeme von Sign zum Ausführen von Anwendungen und automatisierten Diensten verwendet wird, um auf die Kundendatenbank zuzugreifen.

Als Reaktion darauf setzte das Sicherheitsteam von Dropbox die Passwörter der Nutzer zurück, meldete Nutzer von allen Geräten ab, die mit Dropbox Sign verbunden waren, und koordinierte die Rotation aller API-Schlüssel und OAuth-Token. Der Vorfall wurde auch den Datenschutzbehörden und der Polizei gemeldet.

Alle betroffenen Nutzer werden von Dropbox Sign kontaktiert und erhalten detaillierte Anweisungen, wie sie ihre Daten weiter schützen können. Dazu gehört das Zurücksetzen der Passwörter beim nächsten Login und die Neugenerierung von API-Schlüsseln.

Kunden, die ihre Passwörter auf anderen Diensten wiederverwendet haben, wird dringend empfohlen, diese ebenfalls zu ändern und, wenn möglich, Mehrfaktorauthentifizierung zu aktivieren. Für weitere Informationen und Unterstützung im Zusammenhang mit diesem Vorfall können sich Kunden direkt an Dropbox Sign wenden.

Related Posts

Universitätsmedizin Mainz: Hacker veröffentlichen Daten von 280.000 Personen

Laut einem Bericht des SWR wurden bei einem Cyberangriff auf einen IT-Dienstleister der Universitätsmedizin Mainz sensible Daten entwendet und im Darknet veröffentlicht. Betroffen sind die E-Mail-Adressen von 280.000 Personen, die in einem bestimmten Zeitraum E-Mails von oder an die Einrichtung gesendet haben. Die entwendeten Protokollierungsdateien enthalten neben den E-Mail-Adressen auch die Betreffzeilen und Zeitstempel der Kommunikation. Inhalte und Anhänge der E-Mails wurden laut Angaben der Universitätsmedizin nicht kompromittiert. Betroffen sind Emails zwischen dem 1. September 2022 und dem 6. Juni 2023.

Read More

Datenleck in Shopify Plugin betrifft 7,6 Millionen Bestellungen

Am 21. Februar entdeckte das Team von Cybernews eine öffentlich zugängliche MongoDB-Datenbank, die zu einem in den USA ansässigen Unternehmen namens Saara Inc. gehört, welches Plugins für das Onlineshop System Shopify entwickelt. .

Read More

Raysharp Überwachungskameras: 3 Milliarden Datensätze offen im Netz

Laut einem Bericht von Cybernews.com kam es beim chinesischen Überwachungskamera Hersteller Raysharp auf Grund einer ungeschützten Elasticsearch-Server Konfiguration zu einem Datenleck, bei dem 3 Milliarden Datensätze im Netz frei zugänglich waren.

Read More