Omkring 5.000 Dropbox konti blev tilgået mellem 4. og 21. Angrebet kombinerede to fejl: Lenovo's ældre identitetsflow så ud til at acceptere ubekræftet ejerskab af e mailadresser, mens Dropbox stolede på den falske Lenovo identitet ved koblingen til en eksisterende konto.
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened in the Dropbox–Lenovo ID security breach that caused Dropbox shares to fall as much as 6.6% in post-market trading, including. Article summary: Hackers used a flawed Lenovo ID-to-Dropbox single-sign-on path from August 4 to August 21, 2026, to take over about 5,000 Dropbox accounts without knowing victims’ Dropbox passwords or accessing their email inboxes. Drop. Topic tags: general, general web, news. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers,
Dropbox oplyste, at hackere fik adgang til omkring 5.000 konti via en fejl i virksomhedens integration til Lenovo ID, en tredjepartstjeneste til single sign-on (SSO). Den uautoriserede adgang fandt sted fra 4. til 21. august 2026. I færre end en tredjedel af de berørte konti blev filer ifølge Dropbox set eller downloadet. 1
4
6
Det afgørende var, at angriberne tilsyneladende ikke behøvede ofrenes Dropbox-adgangskoder – eller adgang til deres e-mailindbakker. I stedet udnyttede de den måde, Lenovo ID og Dropbox behandlede en e-mailadresse som bevis på, hvem der ejede en konto.
Angrebet ser ud til at have fulgt tre trin:
Angriberne behøvede altså ikke at bryde Dropbox' adgangskodesystem eller omgå e-mailens sikkerhed. De udnyttede tillidsforholdet mellem identitetsudbyderen Lenovo ID og Dropbox, som accepterede identitetsoplysningen.
De berørte konti var koblet til Lenovo ID, men havde ikke aktiveret multifaktorgodkendelse hos Dropbox. 1
10
12
I et federeret loginforløb kan et vellykket login hos en tredjepart oprette en session hos den tjeneste, der accepterer loginet. Dropbox' multifaktorgodkendelse ville have tilføjet et ekstra kontroltrin, som Dropbox selv havde styr på. En falsk Lenovo-identitet ville derfor ikke have været nok til at gennemføre loginet.
Hændelsen viser dermed ikke, at multifaktorgodkendelse blev omgået. Den ramte især konti uden totrinsbekræftelse, fordi disse konti manglede det ekstra sikkerhedstjek. 10
15
Dropbox sagde, at angriberne så og downloadede indhold fra berørte konti. Offentlig omtale peger på, at filer blev tilgået i færre end en tredjedel af de omkring 5.000 kompromitterede konti. 1
4
5
De tilgængelige oplysninger fastslår ikke én bestemt filtype, den samlede mængde downloadede data eller et ensartet følsomhedsniveau blandt de berørte brugere. Nogle brugere fik besked om, at Dropbox' logfiler viste uautoriseret adgang, men ikke viste tegn på, at deres filer var blevet set eller downloadet. 2
Nogle berørte brugere rapporterede, at ukendte Lenovo ID'er var knyttet til deres e-mailadresser. Sikkerhedsforskeren Yoni Levy delte en kopi af en Dropbox-meddelelse, der beskrev den uautoriserede adgang i perioden 4.–21. august og pegede på problemet med Lenovo SSO. 2
3
Rapporter beskrev også loginaktivitet forbundet med Dublin. Det stemmer med, at falske konti hos identitetsudbyderen kan have været brugt som indgang til Dropbox. Oplysningerne beviser dog ikke, hvor alle angriberne befandt sig, eller at samtlige berørte konti blev kompromitteret på præcis samme måde.
Dropbox begyndte at underrette berørte brugere omkring 31. august og 1. september, efter at virksomheden havde identificeret den uautoriserede adgang. Dropbox oplyste også, at databeskyttelsesmyndigheder var blevet informeret. 3
4
6
Virksomhedens reaktion omfattede ifølge de offentliggjorte oplysninger at afslutte berørte sessioner, fjerne eller afkoble Lenovo-kontoforbindelser, anbefale brugerne at skifte adgangskoder og aktivere totrinsbekræftelse samt begrænse eller sikre den berørte loginvej yderligere. 10
12
30
Hændelsen var ikke et traditionelt brud på ét enkelt selskabs system. Den opstod i samspillet mellem Lenovo ID og Dropbox.
Forskellen er vigtig: Lenovos svage e-mailbekræftelse skabte den falske identitet, men Dropbox' logik for kontokobling afgjorde, om identiteten kunne åbne en eksisterende cloudkonto.
Efter offentliggørelsen af bruddet faldt Dropbox-aktien i eftermarkedet, men rapporterne er ikke enige om faldets størrelse.
En Reuters-rapport, som flere medier henviste til, beskrev et fald på omkring 2,4 procent i den udvidede handel, mens Investing.com rapporterede et fald på 1,8 procent. 6
9 En anden artikel skrev, at aktien faldt med mere end 6 procent.
8 Det tilgængelige materiale bekræfter ikke specifikt tallet 6,6 procent, som kan være baseret på et andet sammenligningspunkt eller en anden handelssession.
En e-mailadresse er en identifikator. Den er ikke automatisk et bevis på, at den person, der angiver adressen, kontrollerer indbakken eller ejer den tilknyttede konto.
Federeret login gør det nemmere at bruge digitale tjenester ved at lade én tjeneste bekræfte identiteten på vegne af en anden. Men bekvemmeligheden skaber risiko, når en tjeneste:
Et stærkere design ville kræve et udtrykkeligt bevis fra den eksisterende kontohaver, før en ny identitetsudbyder blev tilknyttet. Det kunne være gen-login, en bekræftet gendannelseskanal eller phishing-resistent godkendelse.
Dropbox-sagen viser, hvorfor tilliden mellem identitetsudbydere og tjenester skal granskes lige så nøje som adgangskoder. En svaghed i ét system kan blive en direkte adgangsvej ind i et andet.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Omkring 5.000 Dropbox konti blev tilgået mellem 4. og 21.
Omkring 5.000 Dropbox konti blev tilgået mellem 4. og 21. Angrebet kombinerede to fejl: Lenovo's ældre identitetsflow så ud til at acceptere ubekræftet ejerskab af e mailadresser, mens Dropbox stolede på den falske Lenovo identitet ved koblingen til en eksisterende konto.
Dropbox oplyste, at filer blev tilgået i færre end en tredjedel af de kompromitterede konti.