Dropbox сообщила о взломе 5 000 аккаунтов из-за уязвимости аутентификации Lenovo ID
Ключевые выводы
- •Злоумышленники воспользовались уязвимостью в процессе проверки электронной почты Lenovo, чтобы регистрировать Lenovo ID на чужие адреса и получать доступ к связанным аккаунтам Dropbox в период с 4 по 21 августа 2026 года.
- •По данным Dropbox, было затронуто около 5 000 аккаунтов, и менее чем в трети из них файлы просматривались или скачивались.
- •Атака не требовала пароля Dropbox жертв или доступа к их почте; пострадали только аккаунты, привязанные к Lenovo ID без двухфакторной аутентификации Dropbox.
- •Dropbox изменила порядок доступа через Lenovo ID и напрямую уведомила по электронной почте всех затронутых пользователей.
- •Разработчик Йони Леви сообщил об оповещении о входе из района Канари-Уорф в Англии, хотя у него никогда не было аккаунта Lenovo и он никогда не был в Великобритании.

Dropbox уведомила пользователей о несанкционированном доступе к аккаунтам в период с 4 по 21 августа 2026 года после того, как злоумышленники воспользовались уязвимостью в механизме единого входа (SSO) через Lenovo ID, применяемом провайдером облачного хранилища.
Компания сообщила, что проблема в процессе проверки электронной почты Lenovo позволила неавторизованным лицам регистрировать Lenovo ID на чужие адреса электронной почты, а затем использовать эти учётные записи для входа в аккаунты Dropbox, привязанные к тем же адресам. В письме затронутым пользователям Dropbox отметила, что, хотя доступ к аккаунтам осуществлялся без разрешения, журналы не содержат свидетельств просмотра или скачивания файлов.
«Мы недавно выявили несанкционированный доступ к аккаунтам Dropbox, подключённым через Lenovo ID и не имеющим включённой двухфакторной аутентификации Dropbox», — сообщил представитель Decrypt пресс-служба Dropbox. «Наше расследование установило, что проблема в процессе проверки электронной почты Lenovo позволила неавторизованному лицу зарегистрировать Lenovo ID на чужой адрес электронной почты, а затем использовать этот Lenovo ID для входа в аккаунт Dropbox, связанный с этим адресом».
«Были затронуты примерно 5000 аккаунтов Dropbox, и менее чем в трети из этих аккаунтов файлы просматривались или скачивались», — добавил представитель. «Мы напрямую отправили электронные письма всем затронутым пользователям. Клиенты с вопросами об активности своего аккаунта должны обратиться в нашу службу поддержки. Если пользователь не получил от нас письмо, его аккаунт не был затронут».
По данным Dropbox, атака, по всей видимости, не требовала пароля Dropbox жертвы или доступа к её почтовому ящику. Затронутые аккаунты были привязаны к Lenovo ID и не имели включённой двухфакторной аутентификации Dropbox, что позволило злоумышленникам использовать вновь зарегистрированные Lenovo ID с совпадающими адресами электронной почты для доступа к существующим аккаунтам без дополнительной проверки. С тех пор Dropbox изменила порядок доступа к аккаунтам через Lenovo ID.
Инцидент подчёркивает более широкий риск федеративных систем входа, при которых учётные данные одного провайдера открывают доступ к аккаунту в другом сервисе: если вышестоящий провайдер идентификации не проверяет должным образом владение адресом электронной почты, каждый нижестоящий сервис, доверяющий этим идентификаторам, оказывается под угрозой, даже если сам он не был взломан. Это также показывает, почему собственная двухфакторная аутентификация Dropbox оказалась здесь эффективной последней линией обороны — аккаунты с включённой 2FA не пострадали.
Один из затронутых пользователей, разработчик Йони Леви (Yoni Levy), опубликовал скриншоты письма в X:
so dropbox got hacked (never had a Lenovo account, haven't been to UK) pic.twitter.com/UoYRaJFuEC
— yoni | parser.eth (@yonilevy) August 31, 2026
На одном скриншоте видно, как Dropbox предупреждает Леви, что новый веб-браузер выполнил вход в его аккаунт из района «Near Canary Wharf, England, United Kingdom» 18 августа в 6:06 утра по местному времени. Вход выполнен через Chrome на Windows. Леви заявил, что у него никогда не было аккаунта Lenovo и он никогда не был в Великобритании.
В последующем уведомлении Dropbox сообщила Леви, что расследование выявило: неавторизованное лицо зарегистрировало Lenovo ID на его адрес электронной почты, а затем использовало этот ID для входа в его аккаунт Dropbox.
Это предупреждение последовало за другими инцидентами, связанными с безопасностью аккаунтов на крупных онлайн-платформах. Во вторник пользователи X сообщали о волне незапрошенных писем о сбросе пароля, незнакомых оповещениях о входе и блокировках аккаунтов, хотя X заявила, что не нашла признаков нового взлома. Инженер X сообщил, что злоумышленители, по-видимому, пытались захватить аккаунты, чтобы получить доступ к X Money.