Dropbox: około 5000 kont zaatakowanych z powodu błędu uwierzytelniania Lenovo ID
Najważniejsze informacje
- •Atakujący wykorzystali lukę w procesie weryfikacji e-maili Lenovo, aby rejestrować identyfikatory Lenovo ID z użyciem cudzych adresów e-mail i uzyskać dostęp do powiązanych kont Dropbox w okresie od 4 do 21 sierpnia 2026 r.
- •Zgodnie z informacjami Dropbox dotkniętych zostało około 5000 kont, a w przypadku mniej niż jednej trzeciej z nich pliki były wyświetlane lub pobierane.
- •Atak nie wymagał haseł Dropbox ofiar ani dostępu do ich skrzynek e-mail, a poszkodowane były wyłącznie konta powiązane z Lenovo ID bez włączonego dwuskładnikowego uwierzytelniania Dropbox.
- •Dropbox zmienił już sposób, w jaki identyfikatory Lenovo ID mogą uzyskiwać dostęp do kont, i wysłał e-maile bezpośrednio do wszystkich poszkodowanych użytkowników.
- •Programista Yoni Levy zgłosił otrzymanie alertu logowania z okolic Canary Wharf w Anglii, mimo że nigdy nie miał konta Lenovo ani nie odwiedził Wielkiej Brytanii.

Dropbox powiadomił użytkowników o nieautoryzowanym dostępie do kont w okresie od 4 do 21 sierpnia 2026 r., po tym jak cyberprzestępcy wykorzystali lukę w sposobie, w jaki dostawca usług chmurowego magazynowania danych obsługiwał logowanie jednokrotne (SSO) przez identyfikatory Lenovo ID.
Firma poinformowała, że problem z procesem weryfikacji e-maili Lenovo pozwolił osobom nieuprawnionym na rejestrację identyfikatorów Lenovo ID z użyciem cudzych adresów e-mail, a następnie na wykorzystanie tych tożsamości do zalogowania się na powiązane z tymi adresami konta Dropbox. W liście do poszkodowanych użytkowników Dropbox zaznaczył, że choć doszło do nieautoryzowanego dostępu do kont, dzienniki nie wykazały żadnych dowodów na wyświetlanie lub pobieranie plików.
„Ostatnio zidentyfikowaliśmy nieautoryzowany dostęp dotyczący kont Dropbox połączonych przez Lenovo ID, które nie miały włączonego dwuskładnikowego uwierzytelniania Dropbox” — powiedział rzecznik Dropbox w rozmowie z Decrypt. „Nasze śledztwo ustaliło, że problem z procesem weryfikacji e-maili Lenovo pozwolił osobie nieuprawnionej zarejestrować identyfikator Lenovo ID przy użyciu adresu e-mail innej osoby, a następnie wykorzystać ten identyfikator do zalogowania się na konto Dropbox powiązane z tym adresem e-mail”.
„Dotkniętych zostało około 5000 kont Dropbox, a w przypadku mniej niż jednej trzeciej tych kont pliki były wyświetlane lub pobierane” — dodał rzecznik. „Bezpośrednio wysłaliśmy e-maile do wszystkich poszkodowanych użytkowników. Klienci z pytaniami dotyczącymi aktywności na ich kontach powinni skontaktować się z naszym zespołem wsparcia. Jeśli użytkownik nie otrzymał od nas e-maila, jego konto nie zostało objęte incydentem”.
Według Dropbox atak najwyraźniej nie wymagał hasła Dropbox ofiary ani dostępu do jej skrzynki e-mail. Poszkodowane konta były powiązane z identyfikatorami Lenovo ID i nie miały włączonego dwuskładnikowego uwierzytelniania Dropbox, co pozwoliło atakującym wykorzystać nowo zarejestrowane identyfikatory Lenovo ID z pasującymi adresami e-mail do uzyskania dostępu do istniejących kont bez dodatkowej weryfikacji. Dropbox od tego czasu zmienił sposób, w jaki identyfikatory Lenovo ID mogą uzyskiwać dostęp do kont.
Incydent uwidacznia szersze ryzyko związane z rozwiązaniami logowania federacyjnego, w których poświadczenia tożsamości jednego dostawcy dają dostęp do kont w innej usłudze: gdy dostawca tożsamości upstream nie weryfikuje prawidłowo własności adresu e-mail, każda usługa downstream ufająca tym tożsamościom może zostać narażona na ryzyko, nawet jeśli sama nie została zhakowana. Sprawa podkreśla również, dlaczego własne dwuskładnikowe uwierzytelnianie Dropbox okazało się tu skuteczną ostatnią linią obrony — konta z włączoną funkcją nie zostały dotknięte.
Jeden z poszkodowanych użytkowników, programista Yoni Levy, opublikował zrzuty ekranu listu na X:
so dropbox got hacked (never had a Lenovo account, haven't been to UK) pic.twitter.com/UoYRaJFuEC
— yoni | parser.eth (@yonilevy) August 31, 2026
Jeden ze zrzutów ekranu pokazuje ostrzeżenie Dropbox informujące Levy'ego, że nowa przeglądarka internetowa zalogowała się na jego konto z lokalizacji „Near Canary Wharf, England, United Kingdom” 18 sierpnia o 6:06 czasu lokalnego. Logowanie odbyło się z przeglądarki Chrome w systemie Windows. Levy oświadczył, że nigdy nie miał konta Lenovo i nigdy nie był w Wielkiej Brytanii.
Kolejne powiadomienie z Dropbox poinformowało Levy'ego, że śledztwo firmy wykazało, iż osoba nieuprawniona zarejestrowała identyfikator Lenovo ID przy użyciu jego adresu e-mail, a następnie wykorzystała ten identyfikator do zalogowania się na jego konto Dropbox.
Ostrzeżenie pojawia się po innych incydentach związanych z bezpieczeństwem kont w dużych platformach internetowych. We wtorek użytkownicy X zgłaszali falę niezasłużonych e-maili z żądaniem resetowania hasła, nieznanych alertów logowania i blokad kont, choć X zapewnił, że nie znalazł dowodów na nowy wyciek danych. Inżynier X oświadczył, że atakujący prawdopodobnie próbowali przejąć kontrolę nad kontami, aby uzyskać dostęp do X Money.