新聞股票Dropbox表示,透過 Lenovo ID 整合有 5,000 個帳戶遭入侵

Dropbox表示,透過 Lenovo ID 整合有 5,000 個帳戶遭入侵

作者: Cryptopolitan·

重點速覽

  • 攻擊者透過 Lenovo ID 整合,以受害者電子郵件地址建立新的 Lenovo ID,從而無需密碼進入 Dropbox 帳戶。
  • 這段攻擊期間約有 5,000 個 Dropbox 帳戶遭存取,其中少於三分之一出現檔案被檢視或下載的跡象。
  • Dropbox 表示,所有受影響帳戶都未啟用多因素驗證。
  • Dropbox 已終止 Lenovo 驗證工作階段、停用整合,並改為要求 Dropbox 密碼才能登入。
  • Lenovo 表示問題來自舊有整合,且其自身用戶未受影響。
Dropbox表示,透過 Lenovo ID 整合有 5,000 個帳戶遭入侵

雲端儲存服務 Dropbox 本週通知約 5,000 名用戶,他們的帳戶在 2026 年 8 月 4 日至 8 月 21 日期間遭到黑客存取,原因是一個閒置的 Lenovo ID 登入整合機制允許在沒有密碼的情況下直接存取。

受影響的是將檔案儲存在這款雲端儲存應用中的 Dropbox 客戶,且他們並未啟用多因素驗證,這也凸顯了即使服務的核心平台本身沒有直接遭到入侵,帳戶防護仍然很重要。

Dropbox 登入在沒有密碼的情況下遭存取

讓攻擊者得以進入的漏洞來自 Lenovo ID 與 Dropbox 之間的整合,而不是任何一方產品本身。根據 TheNextWeb,任何人都可以使用不屬於自己的電子郵件地址註冊 Lenovo ID,因為 Lenovo 的設定並未驗證該地址是否屬於註冊者。不過,Dropbox 將 Lenovo token 視為身分證明,然後允許存取對應帳戶。

9to5Mac 引述的安全寫作者 The CyberSec Guru 描述了事件經過。攻擊者先蒐集公開的電子郵件地址,接著以受害者的地址註冊 Lenovo ID。之後,他們在 Dropbox 上使用「Continue with Lenovo」選項,取得一個不需要密碼提示的有效工作階段,進而直接存取 Dropbox 帳戶。

一名重新取得先前被存取的異常帳戶的用戶發現,該帳戶顯示名稱為「John Madden」,9to5Mac 認為這是大量註冊的跡象。

這次攻擊中有什麼被取走?

在這段攻擊期間建立的約 5,000 個帳戶中,少於三分之一的檔案曾被檢視或下載。根據 9to5Mac 的更新,這意味著約有 1,500 個帳戶的資料實際被取走,而約 3,500 個帳戶則沒有檔案被動過的痕跡。目前仍不清楚入侵者是鎖定特定文件,還是只是自動瀏覽帳戶。

發言人 Tim Rathschmidt 表示,遭入侵的帳戶中沒有任何一個啟用多因素驗證。Rathschmidt 也補充說,Dropbox 不預期此事件會對其業務造成打擊。

Dropbox 關閉 Lenovo ID 整合

在得知此事後,Dropbox 終止了所有透過 Lenovo ID 驗證的工作階段,關閉了該整合,並改為要求在任何帳戶可被存取之前,必須使用原生 Dropbox 密碼。

Lenovo 將此事件追溯至一項「legacy integration」,並稱其可能被用來「improperly authenticate certain Dropbox accounts」。該公司表示,其自身用戶完全未受影響,並確認調查仍在進行中。

這起入侵是透過後續調查才被發現,並未被兩家公司的監控系統偵測到。

多因素驗證本可阻止這次攻擊,因為這個漏洞利用的是 Lenovo ID 整合下不需要密碼的特性,若沒有第二層確認,就會直接授予存取權限。