NieuwsAandelenDropbox zegt dat 5.000 accounts zijn gecompromitteerd via Lenovo ID-integratie

Dropbox zegt dat 5.000 accounts zijn gecompromitteerd via Lenovo ID-integratie

Auteur: Cryptopolitan·

Belangrijkste punten

  • Aanvallers gebruikten een Lenovo ID-integratie om zonder wachtwoord Dropbox-accounts binnen te komen door e-mailadressen van slachtoffers te koppelen aan nieuw aangemaakte Lenovo ID’s.
  • Tijdens het aanvalvenster werden ongeveer 5.000 Dropbox-accounts benaderd, en bij minder dan een derde daarvan werden bestanden bekeken of gedownload.
  • Dropbox zei dat bij geen van de getroffen accounts multi-factor-authenticatie was ingeschakeld.
  • Dropbox beëindigde Lenovo-geauthenticeerde sessies, schakelde de integratie uit en vereist nu een Dropbox-wachtwoord voor toegang tot accounts.
  • Lenovo zei dat het probleem voortkwam uit een legacy-integratie en dat zijn eigen gebruikers niet waren getroffen.
Dropbox zegt dat 5.000 accounts zijn gecompromitteerd via Lenovo ID-integratie

Cloudopslagdienst Dropbox heeft deze week ongeveer 5.000 gebruikers geïnformeerd dat hun accounts tussen 4 augustus en 21 augustus 2026 door hackers waren benaderd, omdat een inactieve Lenovo ID-aanmeldintegratie directe toegang zonder wachtwoord mogelijk maakte.

De getroffen gebruikers waren Dropbox-klanten die bestanden opsloegen in de cloudopslagapp en geen multi-factor-authenticatie hadden ingeschakeld, wat onderstreept hoe accountbeveiliging van belang kan zijn, zelfs wanneer het kernplatform van een dienst niet rechtstreeks is gehackt.

Dropbox-login geopend zonder wachtwoord

De zwakke plek die de aanvallers toegang gaf, was de integratie tussen Lenovo ID en Dropbox, en niet een van beide producten afzonderlijk. Volgens TheNextWeb kon iedereen een Lenovo ID registreren met een e-mailadres dat niet van hem of haar was, omdat de Lenovo-instelling niet controleerde of het adres daadwerkelijk aan de registrant toebehoorde. Dropbox beschouwde de Lenovo-token echter als bewijs van identiteit en verleende vervolgens toegang tot het bijbehorende account.

De securityschrijver The CyberSec Guru, geciteerd door 9to5Mac, beschreef de volgorde van gebeurtenissen. Aanvallers verzamelden publieke e-mailadressen en registreerden vervolgens een Lenovo ID onder het adres van een slachtoffer. Daarna gebruikten zij de optie “Continue with Lenovo” op Dropbox, waarmee zij toegang kregen tot een actieve sessie zonder wachtwoordprompt en vervolgens directe toegang tot het Dropbox-account.

Een gebruiker die een eerder benaderd rogue-account herstelde, trof als weergavenaam “John Madden” aan, wat volgens 9to5Mac een teken is van bulkregistraties.

Wat werd er buitgemaakt bij de aanval?

Bestanden werden bekeken of gedownload bij minder dan een derde van de ongeveer 5.000 accounts die tijdens de aanval zijn geopend. Dat betekent dat bij ongeveer 1.500 accounts daadwerkelijk materiaal is meegenomen, volgens de update van 9to5Mac, en bij circa 3.500 accounts zijn geen sporen gevonden dat bestanden zijn aangeraakt. Het blijft onduidelijk of de indringers op zoek waren naar specifieke documenten of simpelweg geautomatiseerd door accounts heen gingen.

De hackers zouden materiaal hebben bekeken en gedownload bij een kleiner deel van de accounts, en woordvoerder Tim Rathschmidt stelde dat geen van de getroffen accounts multi-factor-authenticatie gebruikte. Rathschmidt voegde daar ook aan toe dat Dropbox niet verwacht dat dit incident gevolgen zal hebben voor het bedrijf.

Dropbox schakelt Lenovo ID-integratie uit

Nadat Dropbox van het probleem hoorde, beëindigde het elk sessie die via een Lenovo ID was geauthenticeerd, schakelde het de integratie uit en vereist het nu een native Dropbox-wachtwoord voordat een account kan worden geopend.

Lenovo herleidde de hack tot een “legacy integration” die volgens het bedrijf kon worden gebruikt om “certain Dropbox accounts improperly authenticate” te laten plaatsvinden. Het bedrijf zei dat zijn eigen gebruikers volledig onaangetast waren en bevestigde dat het onderzoek nog liep.

De inbreuk kwam via een later onderzoek aan het licht en werd niet opgepikt door de monitoringsystemen van beide bedrijven.

Multi-factor-authenticatie had de aanval kunnen blokkeren, omdat de zwakke plek misbruik maakte van toegang zonder wachtwoord via de Lenovo ID-integratie, waardoor er geen tweede controle voor zekerheid aanwezig was.

Lees niet alleen crypto-nieuws. Begrijp het. Abonneer je op onze nieuwsbrief. Het is gratis.