НовостиАкцииDropbox сообщает о взломе 5,000 аккаунтов через интеграцию Lenovo ID

Dropbox сообщает о взломе 5,000 аккаунтов через интеграцию Lenovo ID

Автор: Cryptopolitan·

Ключевые выводы

  • Злоумышленники использовали интеграцию Lenovo ID для входа в аккаунты Dropbox без пароля, сопоставляя адреса жертв с недавно созданными Lenovo ID.
  • Во время атаки был доступ к примерно 5,000 аккаунтам Dropbox, и менее чем в трети случаев были признаки просмотра или скачивания файлов.
  • Dropbox заявила, что у затронутых аккаунтов не была включена многофакторная аутентификация.
  • Dropbox завершила сеансы, прошедшие через Lenovo, отключила интеграцию и теперь требует пароль Dropbox для входа.
  • Lenovo заявила, что проблема связана со старой интеграцией, и что ее собственные пользователи не пострадали.
Dropbox сообщает о взломе 5,000 аккаунтов через интеграцию Lenovo ID

Облачный сервис Dropbox на этой неделе сообщил примерно 5,000 пользователям, что их аккаунты были доступны хакерам в период с 4 по 21 августа 2026 года, поскольку неактивная интеграция входа Lenovo ID позволяла прямой доступ без пароля.

Под угрозой оказались клиенты Dropbox, хранившие файлы в облачном приложении и не включившие многофакторную аутентификацию, что подчеркивает важность защиты аккаунта даже тогда, когда основная платформа сервиса напрямую не взломана.

Вход в Dropbox был доступен без пароля

Уязвимость, которая дала злоумышленникам доступ, была связана с интеграцией между Lenovo ID и Dropbox, а не с каким-либо из продуктов по отдельности. По данным TheNextWeb, любой человек мог зарегистрировать Lenovo ID на адрес электронной почты, который ему не принадлежал, поскольку система Lenovo не проверяла, принадлежит ли адрес регистранту. Dropbox, однако, воспринимал токен Lenovo как подтверждение личности и затем разрешал доступ к соответствующему аккаунту.

Автор материалов по безопасности The CyberSec Guru, которого цитирует 9to5Mac, описал последовательность событий. Злоумышленники собирали публичные адреса электронной почты, а затем регистрировали Lenovo ID на адрес жертвы. После этого они использовали на Dropbox опцию “Continue with Lenovo”, что давало им доступ к активному сеансу без запроса пароля и, следовательно, прямой доступ к аккаунту Dropbox.

Один пользователь, восстановивший ранее скомпрометированный аккаунт, обнаружил, что в нем отображалось имя “John Madden”, что, по данным 9to5Mac, является признаком массовой регистрации.

Что было похищено в ходе атаки?

Файлы были просмотрены или скачаны менее чем на трети из примерно 5,000 аккаунтов, открытых в течение периода атаки. Это означает около 1,500 аккаунтов, из которых, согласно обновлению 9to5Mac, действительно были извлечены материалы, и примерно 3,500 аккаунтов, где не было признаков доступа к файлам. По-прежнему неясно, искали ли злоумышленники конкретные документы или просто автоматически переходили от аккаунта к аккаунту.

Представитель компании Тим Ратшмидт заявил, что ни один из скомпрометированных аккаунтов не использовал многофакторную аутентификацию. Ратшмидт также добавил, что Dropbox не ожидает, что этот инцидент повлияет на бизнес компании.

Dropbox отключает интеграцию Lenovo ID

Узнав о проблеме, Dropbox завершила все сеансы, прошедшие аутентификацию через Lenovo ID, отключила интеграцию и теперь требует собственный пароль Dropbox перед доступом к любому аккаунту.

Lenovo связала инцидент с “legacy integration”, которая, по ее словам, могла использоваться для “improperly authenticate certain Dropbox accounts”. Компания заявила, что ее собственные пользователи полностью не пострадали, и подтвердила, что расследование все еще продолжается.

Нарушение было выявлено в ходе последующего расследования и не было обнаружено системами мониторинга обеих компаний.

Многофакторная аутентификация могла бы заблокировать атаку, поскольку уязвимость использовала отсутствие необходимости вводить пароль при применении интеграции Lenovo ID, предоставляя доступ, если не было второго шага проверки.