新闻宏观经济Dropbox 称约 5,000 个账户因 Lenovo ID 身份验证缺陷受到影响

Dropbox 称约 5,000 个账户因 Lenovo ID 身份验证缺陷受到影响

作者: Decrypt·

要点速览

  • 攻击者利用 Lenovo 邮箱验证流程中的缺陷,使用他人的电子邮箱地址注册 Lenovo ID,并在 2026 年 8 月 4 日至 8 月 21 日期间访问了关联的 Dropbox 账户。
  • 据 Dropbox 称,约 5,000 个 Dropbox 账户受到影响,其中不足三分之一的账户有文件被查看或下载。
  • 此次攻击不需要获取受害者的 Dropbox 密码或电子邮箱访问权限,仅通过 Lenovo ID 关联且未开启 Dropbox 双重身份验证的账户受到影响。
  • Dropbox 此后已更改 Lenovo ID 访问账户的方式,并已直接向所有受影响用户发送了电子邮件。
  • 开发者 Yoni Levy 报告收到来自英格兰金丝雀码头附近的登录提醒,但他从未拥有 Lenovo 账户,也从未去过英国。
Dropbox 称约 5,000 个账户因 Lenovo ID 身份验证缺陷受到影响

Dropbox 已通知用户,2026 年 8 月 4 日至 8 月 21 日期间发生未授权账户访问事件,起因是攻击者利用了这家云存储服务商处理 Lenovo ID 单点登录(SSO)方式上的缺陷。

该公司表示,Lenovo 邮箱验证流程中的一个漏洞使未授权方能够使用他人的电子邮箱地址注册 Lenovo ID,然后利用这些身份登录与相同邮箱地址关联的 Dropbox 账户。Dropbox 在致受影响用户的信中表示,虽然账户遭到未授权访问,但其日志未显示任何文件被查看或下载的证据。

Dropbox 发言人对 Decrypt 表示:“我们最近发现,通过 Lenovo ID 关联且未开启 Dropbox 双重身份验证的 Dropbox 账户受到了未授权访问。我们的调查认定,Lenovo 邮箱验证流程中的一个问题使未授权方能够使用他人的电子邮箱地址注册 Lenovo ID,并利用该 Lenovo ID 登录与该邮箱地址关联的 Dropbox 账户。”

该发言人补充道:“大约 5,000 个 Dropbox 账户受到影响,其中不足三分之一的受影响账户有文件被查看或下载。我们已直接向所有受影响用户发送了电子邮件。对账户活动有疑问的客户应联系我们的支持团队。如果用户没有收到我们的电子邮件,则其账户未受影响。”

据 Dropbox 介绍,此次攻击似乎并不需要获取受害者的 Dropbox 密码或其电子邮箱的访问权限。受影响的账户均与 Lenovo ID 关联,且未开启 Dropbox 双重身份验证,这使得攻击者能够利用以相同邮箱地址新注册的 Lenovo ID,在不经过额外验证的情况下访问既有账户。Dropbox 此后已更改 Lenovo ID 访问账户的方式。

这一事件凸显了联合登录机制中的一个更广泛的风险:当上游身份提供商未能妥善验证邮箱所有权时,所有信任这些身份的下游服务都可能暴露,即使下游服务本身并未遭到入侵。这也再次说明了为什么 Dropbox 自带的双重身份验证在此充当了有效的最后防线——开启了该功能的账户未受影响。

一名受影响用户、开发者 Yoni Levy 在 X 上发布了这封信的截图:

so dropbox got hacked (never had a Lenovo account, haven't been to UK) pic.twitter.com/UoYRaJFuEC

— yoni | parser.eth (@yonilevy) August 31, 2026

其中一张截图显示,Dropbox 警告 Levy,8 月 18 日当地时间凌晨 6:06,一个新的网页浏览器从“英国英格兰金丝雀码头附近”登录了他的账户。该登录使用的是 Windows 上的 Chrome 浏览器。Levy 表示,他从未拥有过 Lenovo 账户,也从未去过英国。

Dropbox 随后向 Levy 发出的通知称,其调查发现一名未授权方使用他的电子邮箱地址注册了 Lenovo ID,然后利用该 ID 登录了他的 Dropbox 账户。

此前,大型在线平台也接连出现账户安全警报。周二,X 用户报告称收到了大量未经请求的密码重置电子邮件、陌生登录提醒和账户锁定,但 X 表示未发现新数据泄露的证据。X 的一名工程师表示,攻击者似乎试图控制账户以获取 X Money 的访问权限。