新闻股票Dropbox称通过Lenovo ID集成遭入侵,5,000个账户受影响

Dropbox称通过Lenovo ID集成遭入侵,5,000个账户受影响

作者: Cryptopolitan·

要点速览

  • 攻击者利用Lenovo ID集成,通过将受害者邮箱与新建的Lenovo ID匹配,无需密码即可进入Dropbox账户。
  • 在攻击窗口期内,约5,000个Dropbox账户遭访问,其中不足三分之一有文件被查看或下载的迹象。
  • Dropbox表示,受影响账户中没有任何一个启用了多因素认证。
  • Dropbox已终止Lenovo认证会话、关闭该集成,并要求使用Dropbox密码才能访问账户。
  • Lenovo表示,问题源于遗留集成,其自家用户未受影响。
Dropbox称通过Lenovo ID集成遭入侵,5,000个账户受影响

云存储服务Dropbox本周通知约5,000名用户,其账户在2026年8月4日至8月21日期间遭黑客访问,原因是一个处于闲置状态的Lenovo ID登录集成使攻击者无需密码即可直接进入账户。

受影响的用户是那些在云存储应用中保存文件、但未启用多因素认证的Dropbox客户,这也说明即便服务的核心平台并未直接遭入侵,账户保护措施仍然至关重要。

无需密码即可登录Dropbox

给予攻击者访问权限的漏洞来自Lenovo ID与Dropbox之间的集成,而不是任何一方产品本身。TheNextWeb报道称,任何人都可以用不属于自己的电子邮件地址注册Lenovo ID,因为Lenovo的设置并未验证该地址是否属于注册者本人。Dropbox则将Lenovo令牌视为身份凭证,并允许访问匹配的账户。

9to5Mac引用的安全撰稿人The CyberSec Guru描述了事件经过。攻击者收集公开电子邮件地址,然后以受害者的地址注册Lenovo ID。随后,他们在Dropbox上使用“Continue with Lenovo”选项,获得无需密码提示的实时会话访问,并进一步直接进入Dropbox账户。

一名曾找回此前被访问的异常账户的用户发现其显示名称为“John Madden”,9to5Mac称这表明存在批量注册的迹象。

这次攻击中丢失了什么?

在此次攻击期间建立的约5,000个账户中,不到三分之一的文件被查看或下载。这意味着据9to5Mac更新,约有1,500个账户中的材料确实被取走,而约3,500个账户没有文件被触碰的痕迹。目前仍不清楚入侵者是针对特定文档,还是只是自动遍历账户。

据称,攻击者在较少一部分账户中查看并下载了材料,发言人Tim Rathschmidt表示,所有遭入侵账户都未启用多因素认证。Rathschmidt还补充说,Dropbox预计此次事件不会对其业务造成打击。

Dropbox关闭Lenovo ID集成

在发现该问题后,Dropbox终止了所有通过Lenovo ID验证的会话,关闭了该集成,并要求在访问任何账户前必须使用原生Dropbox密码。

Lenovo将此次入侵追溯至一个“legacy integration(遗留集成)”,并称该集成可被用于“improperly authenticate certain Dropbox accounts(不当验证某些Dropbox账户)”。公司表示其自家用户完全未受影响,并确认调查仍在进行中。

这起入侵是在后续调查中被发现的,双方公司的监控系统均未将其识别出来。

如果启用了多因素认证,本次攻击本可以被阻止,因为该漏洞利用的是Lenovo ID集成无需密码即可访问的特性,若没有第二重确认,就会直接放行。