Dropbox har oplyst, at en uautoriseret part fik adgang til omkring 5.000 brugerkonti fra 4. til 21. august 2026. Hændelsen var knyttet til en ældre login-integration med Lenovo ID for visse Dropbox-konti – ikke til et oplyst indbrud i Lenovos egne kundesystemer.
1
6
Hvad fik angriberne adgang til?
Ifølge Dropbox blev filer set eller downloadet fra under en tredjedel af de cirka 5.000 berørte konti. Det svarer til færre end cirka 1.700 konti; flere medier har omtalt tallet som omkring 1.500.
5
6
8
Det fremgår ikke af de tilgængelige oplysninger, at der blev tilgået filer på samtlige kompromitterede konti. Der er heller ikke oplyst, hvilke typer filer der eventuelt blev set eller hentet.
Sådan blev Lenovo ID-loginvejen misbrugt
De berørte Dropbox-konti havde to fællestræk: De var koblet til et Lenovo ID, og Dropbox' tofaktorgodkendelse var ikke slået til.
1
4
Ifølge Dropbox-meddelelser omtalt af BleepingComputer gjorde en fejl i Lenovos proces for e-mailbekræftelse det muligt for en uvedkommende at oprette et Lenovo ID med en anden persons e-mailadresse. Angriberen kunne derefter bruge det falske Lenovo ID til at åbne Dropbox-kontoen med samme e-mailadresse – uden at indtaste offerets Dropbox-adgangskode.
2
Problemet lå med andre ord i tillidsforholdet mellem de to identitetssystemer. Den ældre Lenovo ID-vej kunne godkende en tilknyttet Dropbox-konto, når kontoen ikke var yderligere beskyttet med en anden faktor.
2
6
Dropbox lukkede den berørte loginvej
Efter at have opdaget aktiviteten gennemførte Dropbox en række ændringer:
- Alle sessioner, der var godkendt via Lenovo ID, blev afsluttet.
4
6
- Koblingen mellem Lenovo ID'er og Dropbox-konti blev fjernet eller deaktiveret.
4
6
- Berørte brugere blev underrettet.
1
5
- Login- og tilknytningsforløbet blev ændret, så brugeren først skal indtaste sin Dropbox-adgangskode, før Lenovo ID-vejen kan bruges.
6
Tiltagene skulle lukke netop den godkendelsesvej, som blev udnyttet ved hændelsen.
Var Lenovos kunder eller systemer ramt?
Lenovo oplyste, at virksomheden havde identificeret den relevante ældre integration og håndteret problemet. Lenovo sagde samtidig, at egne kunder og systemer ikke var berørt; hændelsen ramte Dropbox-konti, der brugte loginvejen via Lenovo ID.
6
8
Det er en væsentlig skelnen: Der er ikke rapporteret om et indbrud i Lenovos kundekonti eller systemer. Derimod blev Dropbox-konti kompromitteret gennem integrationen mellem tjenesterne.
Myndigheder blev underrettet – og aktien faldt
Dropbox fortalte Reuters, at virksomheden havde underrettet databeskyttelsesmyndigheder, men den tilgængelige rapportering angiver ikke, hvilke myndigheder eller jurisdiktioner der var tale om.
1
5
Dropbox-aktien faldt også i handlen efter lukketid efter offentliggørelsen af hændelsen, ifølge markedsrapportering fra perioden.
12
Hvad kan brugere lære af sagen?
Sagen viser risikoen ved tredjepartslogin, hvis sikkerhedsniveauet ikke er ens i hele godkendelsesforløbet. Her blev en svaghed i e-mailbekræftelsen kombineret med manglende tofaktorgodkendelse på Dropbox til en sårbar, ældre loginvej.
2
6
Har du modtaget en meddelelse fra Dropbox, er den den mest direkte information om, hvorvidt din konto var berørt, og hvilke tiltag der gælder for dig. Den bredere læring er, at tilknyttede loginmetoder bør vurderes med samme omhu som adgangskode og tofaktorgodkendelse på selve kontoen.