Dropboxin mukaan luvaton osapuoli pääsi noin 5 000 käyttäjätilille 4.–21. elokuuta 2026. Tapaus liittyi vanhaan Lenovo ID -todennusintegraatioon tietyillä Dropbox-tileillä. Kyse ei ollut raporttien mukaan murrosta Lenovon omiin asiakasjärjestelmiin.
1
6
Mitä hyökkääjät pääsivät käsiksi?
Dropbox kertoi, että hyökkääjät katsoivat tai latasivat tiedostoja alle kolmasosasta noin 5 000 kohdetilistä. Tämä tarkoittaa alle noin 1 700 tiliä; uutisoinnissa määrä on usein arvioitu noin 1 500 tiliksi.
5
6
8
Yhtiön tiedote ei tarkoita, että tiedostoja olisi avattu jokaiselta vaarantuneelta tililtä. Saatavilla olevista tiedoista ei myöskään käy ilmi, millaisia tiedostoja mahdollisesti katsottiin tai ladattiin.
Näin Lenovo ID -kirjautumisreittiä hyödynnettiin
Kohteeksi joutuneilla Dropbox-tileillä oli kaksi yhteistä piirrettä: ne oli yhdistetty Lenovo ID:hen, eikä niissä ollut käytössä Dropboxin kaksivaiheista tunnistautumista.
1
4
BleepingComputerin raportoimien Dropboxin asiakasilmoitusten mukaan Lenovon sähköpostivarmennusprosessissa ollut ongelma mahdollisti sen, että hyökkääjä rekisteröi Lenovo ID:n toisen henkilön sähköpostiosoitteella. Tämän jälkeen hyökkääjä saattoi käyttää vilpillisesti luotua Lenovo ID:tä saman sähköpostiosoitteen Dropbox-tilille pääsemiseen ilman uhrin Dropbox-salasanaa.
2
Heikkous oli siis kahden tunnistusjärjestelmän välisessä luottosuhteessa. Vanha Lenovo ID -reitti pystyi todentamaan yhdistetyn Dropbox-tilin, jos Dropbox-tilillä ei ollut käytössä toista tunnistautumistekijää.
2
6
Mitä Dropbox muutti?
Dropbox ryhtyi havaitsemansa toiminnan jälkeen useisiin toimiin:
- se katkaisi Lenovo ID:n kautta todennetut istunnot
4
6
- se poisti tai poisti käytöstä Lenovo ID:n ja Dropbox-tilien välisen yhteyden
4
6
- se ilmoitti asiasta käyttäjille, joita tapaus koski
1
5
- se muutti kirjautumis- ja yhdistämisprosessia siten, että käyttäjän on annettava Dropbox-salasanansa ennen Lenovo ID -reitin käyttöä.
6
Toimien tarkoitus oli sulkea juuri se tunnistusreitti, jota hyökkäyksessä käytettiin.
Murtauduttiinko Lenovoon?
Lenovo kertoi tunnistaneensa kyseisen vanhan integraation ja korjanneensa ongelman. Yhtiön mukaan sen omat asiakkaat ja järjestelmät eivät kärsineet tapauksesta; vaikutus kohdistui Dropbox-tileihin, joilla käytettiin Lenovo ID -kirjautumisreittiä.
6
8
Ero on olennainen: raportoidussa tapauksessa vaarantuivat integraation kautta todennetut Dropbox-tilit. Lenovon asiakastileille tai järjestelmiin kohdistuneesta tunkeutumisesta ei ole raportoitu.
Viranomaisilmoitukset ja markkinareaktio
Dropbox kertoi Reutersille ilmoittaneensa tapauksesta tietosuojaviranomaisille. Saatavilla olevista tiedoista ei kuitenkaan ilmene, mitkä viranomaiset tai lainkäyttöalueet olivat kyseessä.
1
5
Dropboxin osake laski pörssin jälkeisessä kaupankäynnissä tietomurtoa koskeneen julkistuksen jälkeen.
12
Mitä tapauksesta voi oppia?
Tapaus osoittaa, että kolmannen osapuolen kirjautumis- tai identiteettiyhteys voi muodostaa riskin, jos sen suojaustaso ei vastaa palvelun varsinaista salasana- ja kaksivaiheista tunnistautumista. Tässä tapauksessa sähköpostivarmennuksen ongelma ja Dropboxin kaksivaiheisen tunnistautumisen puuttuminen avasivat vanhan kirjautumisreitin.
2
6
Jos käyttäjä epäilee tilinsä kuuluneen kohteisiin, Dropboxin lähettämä ilmoitus on ensisijainen tieto siitä, koskeeko tapaus omaa tiliä ja mitä toimia tarvitaan. Laajempi opetus on, että myös yhdistetyt kirjautumistavat on suojattava ja arvioitava yhtä tarkasti kuin ensisijainen kirjautuminen.