新聞宏觀經濟Dropbox 表示約 5,000 個帳戶因 Lenovo ID 驗證漏洞遭入侵

Dropbox 表示約 5,000 個帳戶因 Lenovo ID 驗證漏洞遭入侵

作者: Decrypt·

重點速覽

  • 攻擊者利用 Lenovo 電子郵件驗證流程的漏洞,以他人的電子郵件地址註冊 Lenovo ID,並於 2026 年 8 月 4 日至 8 月 21 日期間存取其關聯的 Dropbox 帳戶。
  • 據 Dropbox 表示,約 5,000 個 Dropbox 帳戶受到影響,其中不到三分之一的帳戶有檔案被檢視或下載。
  • 此攻擊不需要受害者的 Dropbox 密碼或電子郵件收件匣存取權,僅影響未啟用 Dropbox 兩步驟驗證且與 Lenovo ID 連結的帳戶。
  • Dropbox 此後已改變 Lenovo ID 存取帳戶的方式,並已直接以電子郵件通知所有受影響用戶。
  • 開發者 Yoni Levy 通報收到來自英國金絲雀碼頭附近的登入警示,儘管他從未有過 Lenovo 帳戶,也從未去過英國。
Dropbox 表示約 5,000 個帳戶因 Lenovo ID 驗證漏洞遭入侵

Dropbox 已通知用戶,2026 年 8 月 4 日至 8 月 21 日期間發生未經授權的帳戶存取事件,起因是攻擊者利用該雲端儲存服務商透過 Lenovo ID 處理單一登入(SSO)方式的漏洞。

該公司表示,Lenovo 電子郵件驗證流程的一項問題,使未經授權的一方得以使用他人的電子郵件地址註冊 Lenovo ID,再以這些身分登入與相同地址關聯的 Dropbox 帳戶。Dropbox 在發給受影響用戶的信函中表示,雖然帳戶在未經授權的情況下被存取,但日誌並未顯示有任何檔案被檢視或下載的證據。

「我們最近發現透過 Lenovo ID 連接、且未啟用 Dropbox 兩步驟驗證的 Dropbox 帳戶,出現未經授權的存取,」一位 Dropbox 發言人向 Decrypt 表示。「我們的調查判定,Lenovo 電子郵件驗證流程的一項問題,使未經授權的一方得以使用另一個人的電子郵件地址註冊 Lenovo ID,然後使用該 Lenovo ID 登入與該電子郵件地址關聯的 Dropbox 帳戶。」

「約 5000 個 Dropbox 帳戶受到影響,且不到三分之一的受影響帳戶有檔案被檢視或下載,」該發言人補充道。「我們已直接以電子郵件通知所有受影響的用戶。對帳戶活動有疑問的客戶應聯繫我們的支援團隊。如果用戶沒有收到我們的電子郵件,代表其帳戶未受影響。」

據 Dropbox 表示,此攻擊似乎不需要受害者的 Dropbox 密碼或其電子郵件收件匣的存取權。受影響的帳戶皆與 Lenovo ID 連結,且未啟用 Dropbox 兩步驟驗證,這使攻擊者能夠使用以相符電子郵件地址新註冊的 Lenovo ID 存取現有帳戶,而無需額外驗證。Dropbox 此後已改變 Lenovo ID 存取帳戶的方式。

此事件突顯了聯合登入機制的一項更廣泛風險:當上游身分提供者未能妥善驗證電子郵件所有權時,所有信任這些身分的下游服務都可能暴露於風險之中,即使下游服務本身並未遭到入侵。這也說明了為何 Dropbox 自家的兩步驟驗證在此成為實際的最後一道防線——啟用該功能的帳戶未受影響。

其中一位受影響用戶、開發者 Yoni Levy 在 X 上發布了該信函的截圖:

so dropbox got hacked (never had a Lenovo account, haven't been to UK) pic.twitter.com/UoYRaJFuEC

— yoni | parser.eth (@yonilevy) August 31, 2026

一張截圖顯示,Dropbox 警告 Levy 有新的網頁瀏覽器於 8 月 18 日當地時間凌晨 6:06 從「英國英格蘭金絲雀碼頭附近」登入他的帳戶。該次登入使用 Windows 上的 Chrome 瀏覽器。Levy 表示,他從未有過 Lenovo 帳戶,也從未去過英國。

Dropbox 隨後的通知告知 Levy,其調查發現有未經授權的一方使用他的電子郵件地址註冊了 Lenovo ID,並利用該 ID 登入他的 Dropbox 帳戶。

這項警告之前,主要線上平台也曾發生其他帳戶安全恐慌事件。週二,X 用戶通報未經請求的密碼重設電子郵件激增、出現陌生的登入警示以及帳戶被鎖定,不過 X 表示未發現新的資料外洩證據。一位 X 工程師表示,攻擊者似乎是為了取得 X Money 的存取權而試圖控制帳戶。