NieuwsMacroDropbox zegt dat 5.000 accounts zijn geraakt door Lenovo ID-authenticatiefout

Dropbox zegt dat 5.000 accounts zijn geraakt door Lenovo ID-authenticatiefout

Auteur: Decrypt·

Belangrijkste punten

  • Aanvallers misbruikten een fout in Lenovo's e-mailverificatieproces om Lenovo ID's te registreren met e-mailadressen van anderen en toegang te krijgen tot hun gekoppelde Dropbox-accounts tussen 4 en 21 augustus 2026.
  • Ongeveer 5.000 Dropbox-accounts werden getroffen, en bij minder dan een derde daarvan werden bestanden bekeken of gedownload, aldus Dropbox.
  • De aan vereiste geen wachtwoorden of e-mailtoegang van de slachtoffers, en alleen accounts die via Lenovo ID waren gekoppeld zonder Dropbox-tweestapsverificatie werden getroffen.
  • Dropbox heeft sindsdien aangepast hoe Lenovo ID's toegang krijgen tot accounts en heeft alle getroffen gebruikers direct per e-mail benaderd.
  • Ontwikkelaar Yoni Levy meldde een loginmelding uit de buurt van Canary Wharf, Engeland, te hebben ontvangen, ondanks dat hij nooit een Lenovo-account had of in het Verenigd Koninkrijk was geweest.
Dropbox zegt dat 5.000 accounts zijn geraakt door Lenovo ID-authenticatiefout

Dropbox heeft gebruikers gewaarschuwd voor onbevoegde toegang tot accounts tussen 4 en 21 augustus 2026, nadat aanvallers een fout misbruikten in de manier waarop de cloudopslagaanbieder single sign-on (SSO) afhandelde via Lenovo ID's.

Het bedrijf zei dat een probleem met Lenovo's e-mailverificatieproces onbevoegde partijen in staat stelde om Lenovo ID's te registreren met e-mailadressen van andere personen, en die identiteiten vervolgens te gebruiken om in te loggen op de Dropbox-accounts die aan dezelfde adressen waren gekoppeld. In een brief aan getroffen gebruikers zei Dropbox dat er weliswaar zonder autorisatie toegang was verkregen tot accounts, maar dat de logboeken geen bewijs lieten zien dat er bestanden waren bekeken of gedownload.

"We hebben onlangs ongeautoriseerde toegang geïdentificeerd die Dropbox-accounts trof die via Lenovo ID waren verbonden en waar geen Dropbox-tweestapsverificatie op was ingeschakeld," zo vertelde een woordvoerder van Dropbox aan Decrypt. "Ons onderzoek wees uit dat een probleem met Lenovo's e-mailverificatieproces een onbevoegde partij in staat stelde om een Lenovo ID te registreren met het e-mailadres van een ander, en vervolgens met dat Lenovo ID in te loggen op het Dropbox-account dat aan dat e-mailadres was gekoppeld."

"Ongeveer 5000 Dropbox-accounts zijn getroffen, en bij minder dan een derde van deze getroffen accounts zijn bestanden bekeken of gedownload," voegde de woordvoerder toe. "We hebben alle getroffen gebruikers direct per e-mail benaderd. Klanten met vragen over hun accountactiviteit kunnen contact opnemen met ons ondersteuningsteam. Als een gebruiker geen e-mail van ons heeft ontvangen, is hun account niet getroffen."

Volgens Dropbox leek de aanval geen wachtwoord van het Dropbox-account van het slachtoffer of toegang tot de e-mailinbox te vereisen. Getroffen accounts waren gekoppeld aan Lenovo ID's en hadden geen Dropbox-tweestapsverificatie ingeschakeld, waardoor aanvallers nieuw geregistreerde Lenovo ID's met overeenkomende e-mailadressen konden gebruiken om toegang te krijgen tot bestaande accounts zonder extra verificatie. Dropbox heeft sindsdien aangepast hoe Lenovo ID's toegang krijgen tot accounts.

Het incident belicht een breder risico van federatieve aanmeldingen, waarbij de identiteitsgegevens van de ene aanbieder toegang geven tot accounts bij een andere dienst: wanneer de upstream-identiteitsprovider het eigendom van een e-mailadres niet correct verifieert, kan elke downstream-dienst die deze identiteiten vertrouwt worden blootgesteld, zelfs als de downstream-dienst zelf niet is gehackt. Het onderstreept ook waarom Dropboxs eigen tweestapsverificatie hier de effectieve laatste verdedigingslinie vormde — accounts waarop dit was ingeschakeld, werden niet getroffen.

Eén getroffen gebruiker, ontwikkelaar Yoni Levy, plaatste screenshots van de brief op X:

so dropbox got hacked (never had a Lenovo account, haven't been to UK) pic.twitter.com/UoYRaJFuEC

— yoni | parser.eth (@yonilevy) August 31, 2026

Eén screenshot liet zien dat Dropbox Levy waarschuwde dat een nieuwe webbrowser op 18 augustus om 6:06 uur lokale tijd was ingelogd op zijn account vanaf "Near Canary Wharf, England, United Kingdom". De login vond plaats via Chrome op Windows. Levy zei dat hij nooit een Lenovo-account had gehad en nooit in het Verenigd Koninkrijk was geweest.

Een volgende melding van Dropbox informeerde Levy dat het onderzoek uitwees dat een onbevoegde partij een Lenovo ID had geregistreerd met zijn e-mailadres en die ID vervolgens had gebruikt om in te loggen op zijn Dropbox-account.

De waarschuwing volgt op andere beveiligingsincidenten rond accounts bij grote online platforms. Op dinsdag meldden X-gebruikers een golf van ongevraagde e-mails voor wachtwoordherstel, onbekende loginmeldingen en accountblokkades, hoewel X zei geen bewijs te hebben gevonden van een nieuwe inbreuk. Een ingenieur van X zei dat aanvallers leken te proberen accounts over te nemen om toegang te krijgen tot X Money.