Přibližně 5 000 účtů Dropboxu bylo zneužito mezi 4. a 21. Incident spojil dvě selhání: starší systém Lenovo zřejmě nedostatečně ověřoval vlastnictví e mailové adresy a Dropbox následně důvěřoval identitě Lenovo při připojování k existujícímu účtu.
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened in the Dropbox–Lenovo ID security breach that caused Dropbox shares to fall as much as 6.6% in post-market trading, including. Article summary: Hackers used a flawed Lenovo ID-to-Dropbox single-sign-on path from August 4 to August 21, 2026, to take over about 5,000 Dropbox accounts without knowing victims’ Dropbox passwords or accessing their email inboxes. Drop. Topic tags: general, general web, news. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers,
Dropbox oznámil, že útočníci získali neoprávněný přístup k přibližně 5 000 účtům prostřednictvím chyby v propojení se službou Lenovo ID, která sloužila jako přihlášení přes třetí stranu neboli single sign-on (SSO). K neoprávněným přístupům docházelo od 4. do 21. srpna 2026. Soubory byly podle reportů citujících Dropbox prohlíženy nebo staženy u méně než třetiny napadených účtů. 1
4
6
Případ je významný hlavně tím, že útočníci zřejmě nepotřebovali hesla k Dropboxu ani přístup do e-mailových schránek obětí. Zneužili způsob, jakým oba systémy pracovaly s e-mailovou adresou jako s důkazem vlastnictví účtu.
Útok měl podle dostupných informací tři hlavní kroky:
Útočníci tak nemuseli prolomit systém hesel Dropboxu ani obejít zabezpečení e-mailu. Využili vztah důvěry mezi poskytovatelem identity, tedy Lenovo ID, a Dropboxem, který této identitě důvěřoval.
Napadené účty byly propojené s Lenovo ID, ale neměly zapnuté vícefaktorové ověřování v Dropboxu. 1
10
12
Při federovaném přihlašování může úspěšné přihlášení u externího poskytovatele vytvořit relaci i v navazující službě. Vícefaktorové ověřování Dropboxu by po přijetí tvrzení od Lenovo ID přidalo další kontrolu řízenou přímo Dropboxem. Samotné podvržené Lenovo ID by proto k dokončení přihlášení nestačilo.
Incident tedy neukazuje, že by útočníci obešli MFA. Naopak zasáhl především účty, které tuto ochranu neměly aktivní. 10
15
Dropbox uvedl, že útočníci si u zasažených účtů prohlíželi a stahovali obsah uložený na platformě. Veřejně dostupné zprávy uvádějí, že soubory byly zpřístupněny u méně než třetiny z přibližně 5 000 napadených účtů. 1
4
5
Dostupné informace neurčují jednotný typ souborů, celkový objem stažených dat ani společnou míru citlivosti pro všechny oběti. Někteří uživatelé dostali od Dropboxu zprávu, že záznamy potvrzují neoprávněný přístup, ale neobsahují důkaz o prohlížení či stažení jejich souborů. 2
Někteří postižení uživatelé objevili neznámá Lenovo ID propojená s jejich vlastními e-mailovými adresami. Bezpečnostní výzkumník Yoni Levy zveřejnil kopii oznámení od Dropboxu, které popisovalo neoprávněný přístup v období od 4. do 21. srpna a jako problém označovalo přihlášení přes Lenovo SSO. 2
3
Zprávy rovněž popisovaly přihlašovací aktivitu spojenou s Dublinem. To odpovídá scénáři, v němž byla jako vstupní bod použita podvodně vytvořená identita u poskytovatele přihlášení. Samo o sobě to však neprokazuje, kde se každý z útočníků nacházel ani to, že všechny napadené účty byly zneužity naprosto stejným způsobem.
Dropbox začal dotčené uživatele informovat přibližně 31. srpna a 1. září, poté co zjistil neoprávněné přístupy. Společnost uvedla také, že o incidentu informovala úřady pro ochranu osobních údajů. 3
4
6
Podle zveřejněných informací Dropbox ukončil zasažené relace, odstranil nebo odpojil vazby na účty Lenovo, doporučil změnu hesel a zapnutí dvoufázového ověřování a upravil či omezil dotčený způsob přihlášení. 10
12
30
Nešlo o jednoduché napadení pouze jedné společnosti. Incident byl selháním propojeného systému.
Rozdělení odpovědnosti je důležité. Chyba v ověřování u Lenova vytvořila falešné tvrzení o identitě, ale právě logika Dropboxu rozhodla, zda toto tvrzení odemkne již existující cloudový účet.
Po zveřejnění incidentu akcie Dropboxu v obchodování po uzavření burzy oslabily. Přesná velikost pohybu však z dostupných reportů není jednoznačná.
Reuters, na který odkazovalo několik médií, uváděl pokles přibližně 2,4 %, zatímco Investing.com informoval o poklesu o 1,8 %. 6
9 Jiná zpráva hovořila o propadu o více než 6 %.
8 Konkrétní údaj 6,6 % se z dostupných podkladů nedá ověřit a může odkazovat na jiný časový bod nebo jinou část obchodní seance.
E-mailová adresa je identifikátor. Automaticky ale neprokazuje, že člověk, který ji předkládá, ovládá příslušnou schránku nebo skutečně vlastní účet s touto adresou.
Federované přihlašování zjednodušuje používání služeb tím, že jeden systém ověří uživatele pro jinou službu. Pohodlí však přináší riziko, když navazující služba:
Bezpečnější návrh by vyžadoval výslovné potvrzení od stávajícího vlastníka účtu ještě před připojením nového poskytovatele identity. Může jít například o opětovné přihlášení, ověřený kanál pro obnovu účtu nebo odolné vícefaktorové ověření, které lépe chrání před phishingem.
Případ Dropboxu ukazuje, že vztah důvěry mezi poskytovatelem identity a navazující službou si zaslouží stejnou pozornost jako samotná hesla. Slabina v jednom systému se totiž může stát vstupní branou do druhého.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Přibližně 5 000 účtů Dropboxu bylo zneužito mezi 4. a 21.
Přibližně 5 000 účtů Dropboxu bylo zneužito mezi 4. a 21. Incident spojil dvě selhání: starší systém Lenovo zřejmě nedostatečně ověřoval vlastnictví e mailové adresy a Dropbox následně důvěřoval identitě Lenovo při připojování k existujícímu účtu.
Zprávy se rozcházejí v odhadu reakce trhu: jeden současný report uváděl pokles akcií o 1,8 % v obchodování po uzavření burzy, jiný pokles o více než 6 %.