Dropbox oznámil, že neoprávněná strana získala přístup přibližně k 5 000 uživatelským účtům v období od 4. do 21. srpna 2026. Incident souvisel se starším způsobem ověřování přes Lenovo ID u některých účtů Dropboxu. Nešlo o oznámené prolomení zákaznických systémů Lenova.
1
6
K jakým datům se útočníci dostali
Podle Dropboxu útočníci zobrazili nebo stáhli soubory u méně než třetiny z přibližně 5 000 dotčených účtů. Jde tedy o méně než zhruba 1 700 účtů; v médiích se často objevoval odhad přibližně 1 500 účtů.
5
6
8
Zveřejněné informace ale neříkají, že byly soubory otevřeny u každého napadeného účtu. Neuvádějí ani, o jaké typy souborů šlo.
Jak fungovala zneužitá přihlašovací cesta
Napadené účty spojovaly dvě okolnosti: byly propojené s Lenovo ID a neměly aktivované dvoufázové ověření (2FA) v Dropboxu.
1
4
Jak uvedl BleepingComputer s odkazem na oznámení Dropboxu dotčeným uživatelům, problém v procesu ověření e-mailu u Lenova umožnil neoprávněné osobě zaregistrovat Lenovo ID s e-mailovou adresou někoho jiného. Takto vytvořené Lenovo ID pak útočník použil pro přístup k účtu Dropbox vedenému na stejnou adresu — bez zadání hesla oběti k Dropboxu.
2
Slabina tedy ležela ve vztahu důvěry mezi oběma systémy identit. Starší cesta přes Lenovo ID dokázala ověřit přístup k propojenému účtu Dropboxu, pokud účet nebyl chráněn druhým ověřovacím faktorem.
2
6
Co Dropbox změnil
Po odhalení aktivity Dropbox provedl několik kroků:
- ukončil relace ověřené přes Lenovo ID;
4
6
- odstranil nebo deaktivoval propojení mezi Lenovo ID a účty Dropboxu;
4
6
- informoval dotčené uživatele;
1
5
- upravil přihlašovací a propojovací postup tak, aby uživatel před použitím cesty přes Lenovo ID zadal heslo ke svému Dropboxu.
6
Cílem těchto opatření bylo uzavřít konkrétní přihlašovací cestu, kterou útočníci zneužili.
Byl napaden také Lenovo?
Lenovo uvedlo, že identifikovalo příslušnou starší integraci a problém vyřešilo. Zároveň sdělilo, že jeho vlastní zákazníci ani systémy zasaženi nebyli; incident se týkal účtů Dropboxu využívajících přihlášení přes Lenovo ID.
6
8
Toto rozlišení je podstatné: podle dostupných zpráv šlo o kompromitované účty Dropboxu ověřené přes propojení, nikoli o nahlášený průnik do zákaznických účtů či systémů Lenova.
Oznámení úřadům a reakce trhu
Dropbox agentuře Reuters sdělil, že informoval úřady pro ochranu osobních údajů. Dostupné zprávy však neupřesňují, o které úřady ani jurisdikce šlo.
1
5
Po zveřejnění incidentu klesly akcie Dropboxu v obchodování po uzavření trhu, uváděla tehdejší tržní zpráva.
12
Co si z incidentu odnést
Případ ukazuje riziko propojeného přihlašování třetích stran: pokud takové napojení umožní ověřit účet bez srovnatelně silné ochrany v každém kroku, může vzniknout slabé místo. Zde se spojil problém s ověřením e-mailu a chybějící dvoufázové ověření Dropboxu.
2
6
Pro konkrétního uživatele je nejdůležitějším podkladem oznámení od Dropboxu, které určuje, zda byl jeho účet zasažen a jaké kroky se ho týkají. Obecně platí, že propojeným způsobům přihlášení je třeba věnovat stejnou pozornost jako heslu a dvoufázovému ověření.