Dropbox חשפה כי גורם בלתי מורשה ניגש לכ־5,000 חשבונות משתמשים בין 4 ל־21 באוגוסט 2026. לפי החברה, האירוע היה קשור למסלול אימות ישן מול Lenovo ID עבור חלק מחשבונות Dropbox — ולא תואר כפריצה למערכות הלקוחות של Lenovo עצמה.
1
6
מה התוקפים הצליחו לגשת אליו?
Dropbox מסרה שהתוקפים צפו בקבצים או הורידו קבצים בפחות משליש מכ־5,000 החשבונות שנפגעו. כלומר, קבצים נפתחו בפחות מכ־1,700 חשבונות; בדיווחים הוזכרה הערכה של כ־1,500 חשבונות.
5
6
8
אין בכך קביעה שכל חשבון שנפרץ כלל גישה לקבצים, והדיווחים הזמינים אינם מפרטים אילו סוגי קבצים היו מעורבים.
איך נוצל מסלול ההתחברות עם Lenovo ID?
לחשבונות שנפגעו היו שני מאפיינים משותפים: הם היו מקושרים ל־Lenovo ID, ולא הופעל בהם אימות דו־שלבי (2FA) של Dropbox.
1
4
לפי הודעות Dropbox למשתמשים שנפגעו, שעליהן דיווח BleepingComputer, בעיה בתהליך אימות כתובת הדוא״ל של Lenovo אפשרה לגורם בלתי מורשה לרשום Lenovo ID באמצעות כתובת המייל של אדם אחר. לאחר מכן התוקף יכול היה להשתמש ב־Lenovo ID המזויף כדי להיכנס לחשבון Dropbox הרשום לאותה כתובת — בלי להזין את סיסמת ה־Dropbox של הקורבן.
2
במילים פשוטות: החולשה הייתה בקשר האמון בין שתי מערכות הזהות. מסלול ה־Lenovo ID הישן יכול היה לאמת כניסה לחשבון Dropbox מקושר, כאשר לחשבון לא נוספה שכבת ההגנה של אימות דו־שלבי.
2
6
אילו צעדים נקטה Dropbox?
לאחר שזיהתה את הפעילות, Dropbox נקטה כמה צעדים:
- סיימה הפעלות שהוזדהו באמצעות Lenovo ID.
4
6
- הסירה או נטרלה את הקישור בין Lenovo ID לחשבונות Dropbox.
4
6
- הודיעה למשתמשים שנפגעו.
1
5
- שינתה את תהליך ההתחברות והקישור כך שנדרשת הזנת סיסמת Dropbox לפני שימוש במסלול Lenovo ID.
6
הצעדים נועדו לחסום את נתיב האימות הספציפי שנוצל באירוע.
האם Lenovo עצמה נפרצה?
Lenovo מסרה שאיתרה את האינטגרציה הישנה הרלוונטית וטיפלה בבעיה. לדבריה, הלקוחות והמערכות שלה לא נפגעו; הפגיעה התמקדה בחשבונות Dropbox שהשתמשו במסלול ההתחברות דרך Lenovo ID.
6
8
ההבחנה חשובה: לפי המידע שפורסם, מדובר בפגיעה בחשבונות Dropbox שאומתו דרך האינטגרציה, ולא בחדירה מדווחת למערכות או לחשבונות לקוחות של Lenovo.
דיווח לרגולטורים ותגובת השוק
Dropbox אמרה לרויטרס כי הודיעה לרגולטורים להגנת מידע, אך הדיווחים הזמינים אינם מציינים אילו רגולטורים או תחומי שיפוט קיבלו את ההודעה.
1
5
מניית Dropbox ירדה גם במסחר שלאחר שעות המסחר בעקבות חשיפת האירוע, לפי דיווחי שוק מאותה עת.
12
הלקח: גם התחברות מקושרת היא שער כניסה
האירוע ממחיש את הסיכון שנוצר כאשר חיבור למערכת זהות של צד שלישי יכול לאמת גישה לחשבון בלי הגנה מקבילה בכל שלב. כאן, בעיה באימות כתובת דוא״ל והיעדר אימות דו־שלבי ב־Dropbox התחברו למסלול התחברות ישן וחשפו אותו לניצול.
2
6
עבור משתמשים, הודעת Dropbox היא המקור הישיר ביותר לבירור אם חשבונם היה מעורב ומהם צעדי התיקון הרלוונטיים. הלקח הרחב יותר: יש לבחון שיטות התחברות מקושרות באותה קפדנות שמפעילים כלפי סיסמה ואימות דו־שלבי.