تمكن المهاجمون من الوصول إلى نحو 5 آلاف حساب على Dropbox بين 4 و21 أغسطس 2026، بعد إنشاء حسابات Lenovo ID باستخدام عناوين بريد إلكتروني يملكها مستخدمون آخرون. جمع الهجوم بين خللين: إذ سمح نظام Lenovo القديم، على ما يبدو، بقبول ملكية بريد إلكتروني غير موثقة، بينما وثق Dropbox بهوية Lenovo الناتجة عند ربطها بحساب قائم.
إجابة البحث

Create a landscape editorial hero image for this Studio Global article: What happened in the Dropbox–Lenovo ID security breach that caused Dropbox shares to fall as much as 6.6% in post-market trading, including. Article summary: Hackers used a flawed Lenovo ID-to-Dropbox single-sign-on path from August 4 to August 21, 2026, to take over about 5,000 Dropbox accounts without knowing victims’ Dropbox passwords or accessing their email inboxes. Drop. Topic tags: general, general web, news. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers,
أعلنت Dropbox أن قراصنة تمكنوا من الوصول إلى نحو 5 آلاف حساب عبر خلل يتعلق بخدمة Lenovo ID، وهي خدمة طرف ثالث لتسجيل الدخول الموحد (SSO). ووقع الوصول غير المصرح به بين 4 و21 أغسطس 2026، بينما جرى الاطلاع على الملفات أو تنزيلها في أقل من ثلث الحسابات المتضررة، وفق تقارير استندت إلى معلومات من Dropbox. 1
4
6
تكمن خطورة الواقعة في أن المهاجمين لم يكونوا بحاجة، على ما يبدو، إلى كلمات مرور Dropbox أو إلى الدخول إلى صناديق البريد الإلكتروني للضحايا. فقد استغلوا الطريقة التي تعامل بها نظاما الهوية لدى Lenovo وDropbox مع عنوان البريد الإلكتروني بوصفه دليلًا على ملكية الحساب.
يبدو أن سلسلة الهجوم جرت على ثلاث مراحل:
وبذلك لم يحتج المهاجمون إلى كسر نظام كلمات المرور في Dropbox أو تجاوز حماية البريد الإلكتروني؛ بل استغلوا علاقة الثقة بين مزود الهوية، أي Lenovo ID، وDropbox، وهي الخدمة التي تعتمد على ادعاء ذلك المزود بشأن هوية المستخدم.
كانت الحسابات المتضررة مرتبطة بخدمات Lenovo ID، لكنها لم تكن مزودة بالمصادقة متعددة العوامل في Dropbox. 1
10
12
في أنظمة تسجيل الدخول الموحّد، يمكن لنجاح تسجيل الدخول لدى خدمة خارجية أن ينشئ جلسة دخول لدى الخدمة الأخرى. أما تفعيل المصادقة متعددة العوامل في Dropbox فكان سيضيف خطوة تحقق ثانية تتحكم بها Dropbox، ما يجعل هوية Lenovo المزيفة وحدها غير كافية لإتمام الدخول.
لذلك تضررت الحسابات التي لم تفعّل التحقق بخطوتين بدرجة أكبر؛ ولا تشير الواقعة إلى أن المهاجمين تجاوزوا المصادقة متعددة العوامل نفسها. 10
15
قالت Dropbox إن المهاجمين اطلعوا على محتوى مخزن في الحسابات المتضررة ونزلوه. وتشير التقارير المنشورة إلى أن الملفات جرى الوصول إليها في أقل من ثلث نحو 5 آلاف حساب مخترق. 1
4
5
لكن المعلومات المتاحة لا تحدد نوعًا موحدًا للملفات أو إجمالي حجم التنزيلات أو مستوى حساسيتها لدى جميع الضحايا. كما أُبلغ بعض المستخدمين بأن سجلات Dropbox أظهرت دخولًا غير مصرح به، من دون وجود دليل على مشاهدة ملفاتهم أو تنزيلها. 2
أبلغ بعض المستخدمين المتضررين عن ظهور حسابات Lenovo ID غير مألوفة مرتبطة بعناوين بريدهم الإلكتروني. كما نشر الباحث الأمني يوني ليفي نسخة من إشعار أرسلته Dropbox، يصف الوصول غير المصرح به خلال الفترة بين 4 و21 أغسطس ويشير إلى مشكلة تسجيل الدخول الموحد عبر Lenovo. 2
3
وتحدثت تقارير أيضًا عن نشاط دخول مرتبط بمدينة دبلن. وتتوافق هذه الملاحظات مع احتمال استخدام حسابات مزيفة لدى مزود الهوية كنقطة دخول، لكنها لا تثبت وحدها مكان وجود كل مهاجم، ولا أن جميع الحسابات المتضررة تعرضت للتسلسل نفسه.
بدأت Dropbox إخطار المستخدمين المتضررين في حدود 31 أغسطس و1 سبتمبر، بعد اكتشاف الوصول غير المصرح به. وقالت الشركة إنها أبلغت كذلك الجهات التنظيمية المعنية بحماية البيانات. 3
4
6
وشملت استجابة Dropbox، بحسب التقارير، إنهاء الجلسات المتأثرة، وإزالة روابط حسابات Lenovo أو فصلها، ونصح المستخدمين بتغيير كلمات المرور وتفعيل التحقق بخطوتين، إلى جانب تقييد مسار تسجيل الدخول المتأثر أو إضافة إجراءات حماية إليه. 10
12
30
لا تبدو الواقعة اختراقًا تقليديًا لشركة واحدة، بل فشلًا في نظام مشترك بين الطرفين:
وهنا تكمن نقطة مهمة: فقد أنشأ ضعف التحقق لدى Lenovo ادعاء هوية زائفًا، لكن منطق ربط الحسابات لدى Dropbox هو الذي سمح لهذا الادعاء بفتح حساب سحابي قائم.
تلا الكشف عن الاختراق تراجع في سهم Dropbox خلال التداولات خارج ساعات السوق، لكن حجم التراجع الدقيق ليس محسومًا في التقارير المتاحة.
فقد أشار تقرير لرويترز نقلته عدة جهات إلى انخفاض بنحو 2.4% في التداولات الممتدة، بينما تحدثت Investing.com عن تراجع بنسبة 1.8% بعد الإغلاق. 6
9 وذكرت تغطية أخرى أن السهم انخفض بأكثر من 6%.
8 ولا تؤكد الأدلة المتاحة تحديدًا نسبة 6.6%، التي قد تكون ناتجة عن نقطة مرجعية أو جلسة تداول مختلفة.
عنوان البريد الإلكتروني معرّف، لكنه ليس تلقائيًا دليلًا على أن الشخص الذي يقدمه يسيطر على صندوق البريد أو يملك الحساب المرتبط به.
يقلل تسجيل الدخول الموحّد الاحتكاك أمام المستخدم، لأنه يتيح له المصادقة عبر خدمة أخرى. لكن هذه السهولة تتحول إلى خطر عندما تقوم الخدمة المعتمدة على الهوية بما يلي:
وكان التصميم الأقوى سيتطلب إثباتًا واضحًا من مالك الحساب القائم قبل إضافة مزود هوية جديد، مثل إعادة المصادقة أو استخدام قناة استرداد موثقة أو مصادقة مقاومة للتصيد.
وتوضح حادثة Dropbox أن علاقات الثقة بين مزودي الهوية والخدمات لا تقل أهمية عن كلمات المرور؛ فثغرة صغيرة في نظام واحد قد تتحول إلى بوابة للوصول إلى حسابات محفوظة في نظام آخر.
Studio Global AI
تتضمن هذه الصفحة إجابة مدعومة بالمصدر يمكنك المتابعة داخل Studio Global.
تمكن المهاجمون من الوصول إلى نحو 5 آلاف حساب على Dropbox بين 4 و21 أغسطس 2026، بعد إنشاء حسابات Lenovo ID باستخدام عناوين بريد إلكتروني يملكها مستخدمون آخرون.
تمكن المهاجمون من الوصول إلى نحو 5 آلاف حساب على Dropbox بين 4 و21 أغسطس 2026، بعد إنشاء حسابات Lenovo ID باستخدام عناوين بريد إلكتروني يملكها مستخدمون آخرون. جمع الهجوم بين خللين: إذ سمح نظام Lenovo القديم، على ما يبدو، بقبول ملكية بريد إلكتروني غير موثقة، بينما وثق Dropbox بهوية Lenovo الناتجة عند ربطها بحساب قائم.
تختلف التقارير بشأن رد فعل السوق؛ فقد تحدث تقرير عن تراجع بنسبة 1.8% في التداولات after hours، بينما أشار تقرير آخر إلى انخفاض تجاوز 6%، ولا يمكن تأكيد نسبة 6.6% من الأدلة المتاحة.