Dropbox twierdzi, że 5,000 kont zostało naruszonych przez integrację Lenovo ID
Najważniejsze informacje
- •Atakujący wykorzystali integrację Lenovo ID, aby wejść na konta Dropbox bez hasła, dopasowując adresy e-mail ofiar do nowo utworzonych identyfikatorów Lenovo ID.
- •W okresie ataku uzyskano dostęp do około 5,000 kont Dropbox, a mniej niż jedna trzecia wykazała ślady przeglądania lub pobierania plików.
- •Dropbox podał, że na żadnym z dotkniętych kont nie włączono uwierzytelniania wieloskładnikowego.
- •Dropbox zakończył sesje uwierzytelnione przez Lenovo, wyłączył integrację i teraz wymaga hasła Dropbox do logowania.
- •Lenovo powiedziało, że problem wynikał ze starszej integracji, a jego własni użytkownicy nie zostali dotknięci.

Usługa przechowywania danych w chmurze Dropbox poinformowała w tym tygodniu około 5,000 użytkowników, że ich konta zostały uzyskane przez hakerów między August 4 i August 21, 2026, ponieważ nieaktywna integracja logowania Lenovo ID umożliwiła bezpośredni dostęp bez użycia hasła.
Zagrożeni byli klienci Dropbox, którzy przechowywali pliki w aplikacji do przechowywania danych w chmurze i nie włączyli uwierzytelniania wieloskładnikowego, co pokazuje, jak ważne są zabezpieczenia kont nawet wtedy, gdy główna platforma usługi nie została bezpośrednio naruszona.
Logowanie do Dropbox bez hasła
Luka, która dała atakującym dostęp, wynikała z integracji między Lenovo ID a Dropbox, a nie z samego produktu. Według TheNextWeb każdy mógł zarejestrować Lenovo ID przy użyciu adresu e-mail, który do niego nie należał, ponieważ konfiguracja Lenovo nie weryfikowała, czy adres należy do rejestrującego. Dropbox natomiast traktował token Lenovo jako dowód tożsamości, a następnie zezwalał na dostęp do pasującego konta.
Autor ds. bezpieczeństwa The CyberSec Guru, cytowany przez 9to5Mac, opisał sekwencję zdarzeń. Atakujący zbierali publiczne adresy e-mail, a następnie rejestrowali Lenovo ID pod adresem ofiary. Potem używali opcji “Continue with Lenovo” w Dropbox, co dawało im dostęp do aktywnej sesji bez monitu o hasło, a stamtąd bezpośredni dostęp do konta Dropbox.
Jeden użytkownik, który odzyskał wcześniej uzyskane nieautoryzowane konto, zauważył, że widniała na nim nazwa wyświetlana “John Madden”, co według 9to5Mac jest oznaką masowych rejestracji.
Co zostało utracone w ataku?
Pliki były przeglądane lub pobierane na mniej niż jednej trzeciej z około 5,000 kont otwartych w okresie ataku. Oznacza to, że około 1,500 kont miało rzeczywiście pobrane materiały, według aktualizacji 9to5Mac, a około 3,500 nie wykazało śladów ingerencji w pliki. Nadal nie jest jasne, czy intruzi szukali konkretnych dokumentów, czy po prostu automatycznie przeszukiwali konta.
Podobno hakerzy przeglądali i pobierali materiały na mniejszej części kont, a rzecznik Tim Rathschmidt stwierdził, że żadne z naruszonych kont nie korzystało z uwierzytelniania wieloskładnikowego. Rathschmidt dodał także, że Dropbox nie spodziewa się, by incydent zaszkodził jego działalności.
Dropbox wyłącza integrację Lenovo ID
Po wykryciu problemu Dropbox zakończył każdą sesję uwierzytelnioną przez Lenovo ID, wyłączył integrację i teraz wymaga natywnego hasła Dropbox przed uzyskaniem dostępu do jakiegokolwiek konta.
Lenovo przypisało atak do “legacy integration”, która – jak twierdziła firma – mogła służyć do “improperly authenticate certain Dropbox accounts”. Firma podała, że jej własni użytkownicy pozostali całkowicie nienaruszeni i potwierdziła, że dochodzenie nadal trwa.
Naruszenie zostało ujawnione w późniejszym dochodzeniu i nie zostało wykryte przez systemy monitorujące obu firm.
Uwierzytelnianie wieloskładnikowe zablokowałoby atak, ponieważ luka wykorzystywała potrzebę braku hasła przy użyciu integracji Lenovo ID, zapewniając dostęp, jeśli nie było drugiej kontroli potwierdzającej.
Nie tylko czytaj wiadomości o krypto. Zrozum je. Zapisz się do naszego newslettera. To bezpłatne .