Dropbox דיווחה כי האקרים קיבלו גישה לכ-5,000 חשבונות דרך חולשה הקשורה ל-Lenovo ID — שירות התחברות חיצוני ששימש את Dropbox לכניסה מאוחדת (SSO). הגישה הלא מורשית התרחשה בין 4 ל-21 באוגוסט 2026. לפי הדיווחים המצטטים את Dropbox, קבצים נצפו או הורדו בפחות משליש מהחשבונות שנפגעו.
1
4
6
הנקודה המדאיגה במיוחד: התוקפים כנראה לא נזקקו לסיסמת Dropbox של הקורבנות, ואף לא לגישה לתיבות הדוא״ל שלהם. הם ניצלו את האופן שבו מערכות הזהות של שתי החברות התייחסו לכתובת דוא״ל כהוכחה לבעלות על חשבון.
כך פעלה השתלטות החשבונות
שרשרת התקיפה, לפי הדיווחים, כללה שלושה שלבים:
- התוקף רשם Lenovo ID באמצעות כתובת הדוא״ל של אדם אחר.
- פגם בתהליך אימות הדוא״ל של Lenovo אפשר לזהות להיראות כתקף, אף שהתוקף לא שלט בתיבת הדוא״ל.
- אינטגרציית ה-SSO הישנה של Dropbox השוותה את כתובת הדוא״ל שהופיעה בזהות Lenovo לחשבון Dropbox קיים — והעניקה גישה בלי לדרוש את סיסמת Dropbox המקורית.
3
5
11
במילים אחרות, ההאקרים לא נדרשו לפרוץ את מנגנון הסיסמאות של Dropbox או לעקוף את אבטחת הדוא״ל. הם ניצלו את יחסי האמון בין ספקית הזהות — Lenovo ID — לבין Dropbox, השירות שהסתמך על טענת הזהות.
מדוע אימות רב-שלבי היה משנה את התמונה
החשבונות שנפגעו היו מקושרים ל-Lenovo ID, אך לא הופעל בהם אימות רב-שלבי (MFA) של Dropbox.
1
10
12
בתהליך התחברות המבוסס על ספק זהות חיצוני, כניסה מוצלחת דרך אותו ספק יכולה ליצור סשן גם בשירות שמסתמך עליו. אימות רב-שלבי של Dropbox היה מוסיף שלב אימות נוסף, הנשלט בידי Dropbox, ולכן זהות Lenovo מזויפת לבדה לא הייתה מספיקה. לכן האירוע פגע בעיקר בחשבונות ללא אימות דו-שלבי — ולא מעיד שאימות רב-שלבי עצמו נעקף.
10
15
איזה מידע נגישו או הורידו התוקפים?
Dropbox מסרה כי התוקפים צפו בתוכן המאוחסן בחשבונות שנפגעו והורידו אותו. לפי הדיווחים הפומביים, קבצים נגישו בפחות משליש מתוך כ-5,000 החשבונות שנפרצו.
1
4
5
המידע הזמין אינו מצביע על סוג קובץ אחד, נפח הורדות כולל או רמת רגישות אחידה בקרב הקורבנות. חלק מהמשתמשים קיבלו הודעה שלפיה יומני Dropbox הראו גישה לא מורשית לחשבון, אך לא נמצאו ראיות לכך שהקבצים שלהם נצפו או הורדו.
2
מה גילו המשתמשים ומה מצא חוקר האבטחה?
חלק מהמשתמשים שנפגעו דיווחו על Lenovo IDs לא מוכרים שהיו מקושרים לכתובות הדוא״ל שלהם. חוקר האבטחה יוני לוי (Yoni Levy) פרסם עותק של הודעת Dropbox שקיבל, ובה תוארה הגישה הלא מורשית בין 4 ל-21 באוגוסט וכן הבעיה באינטגרציית Lenovo SSO.
2
3
הדיווחים כללו גם פעילות התחברות שיוחסה לדבלין. הממצאים מתיישבים עם האפשרות שחשבונות זהות מזויפים של ספקית הזהות שימשו כשער הכניסה, אך הם אינם מוכיחים היכן נמצא כל תוקף או שכל החשבונות שנפגעו עברו בדיוק את אותו תהליך.
מתי Dropbox הודיעה למשתמשים ולרגולטורים?
Dropbox החלה להודיע למשתמשים שנפגעו בסביבות 31 באוגוסט וב-1 בספטמבר, לאחר שזיהתה את הגישה הלא מורשית. החברה מסרה גם כי עדכנה רגולטורים בתחום הגנת המידע.
3
4
6
לפי הדיווחים, צעדי התגובה של Dropbox כללו סיום סשנים שנפגעו, הסרת הקישורים בין חשבונות Lenovo לחשבונות Dropbox או ניתוקם, המלצה להחליף סיסמאות ולהפעיל אימות דו-שלבי, וכן הגבלה או חיזוק של נתיב ההתחברות הבעייתי.
10
12
30
האחריות מתחלקת בין Lenovo ל-Dropbox
מדובר בכשל במערכת משותפת, ולא בפריצה פשוטה שניתן לייחס לחברה אחת בלבד.
- הכשל לכאורה של Lenovo: תהליך הזהות הישן שלה אפשר לתוקף ליצור Lenovo ID באמצעות כתובת דוא״ל שלא הייתה בשליטתו. הבעיה הייתה הוכחה לא מספקת לבעלות על כתובת הדוא״ל.
3
5
12
- הכשל לכאורה של Dropbox: החברה התייחסה לטענת הזהות החיצונית של Lenovo כמספיקה כדי להתחבר לחשבון Dropbox קיים, בלי לדרוש הוכחה באמצעות פרטי התחברות קיימים, אימות מחדש או תהליך חזק יותר לקישור חשבונות.
3
9
11
- תגובת שתי החברות: Lenovo הגדירה את הבעיה כקשורה לאינטגרציה ישנה ומסרה שטיפלה בכשל האימות הרלוונטי. Dropbox מסרה כי זיהתה ותיקנה את הבעיה, סיימה סשנים, שינתה את האינטגרציה והודיעה למשתמשים ולרגולטורים.
10
12
14
ההבחנה חשובה: חולשת האימות של Lenovo יצרה טענת זהות שגויה, אך ההיגיון של Dropbox בקישור חשבונות הוא שקבע אם הטענה הזו תוכל לפתוח חשבון ענן קיים.
מה קרה למניית Dropbox?
חשיפת הפריצה לוותה בירידה במניית Dropbox במסחר שלאחר הסגירה, אך גודל הירידה המדויק אינו ברור מהדיווחים שסופקו.
דיווח של Reuters, שצוטט בכמה כלי תקשורת, דיבר על ירידה של כ-2.4%, בעוד Investing.com דיווחה על ירידה של 1.8% במסחר שלאחר הסגירה.
6
9 דיווח אחר טען שהמניה ירדה ביותר מ-6%.
8 עם זאת, המידע הזמין אינו מאמת את הנתון הספציפי של 6.6%, וייתכן שהוא מתייחס לנקודת השוואה או לחלון מסחר אחר.
הלקח הרחב יותר: לא כל כתובת דוא״ל מוכיחה זהות
כתובת דוא״ל היא מזהה — אבל היא אינה הוכחה אוטומטית לכך שהאדם שמציג אותה שולט בתיבה או מחזיק בחשבון המשויך אליה.
התחברות מאוחדת מקלה על המשתמשים בכך שהיא מאפשרת לשירות אחד להסתמך על אימות שבוצע בשירות אחר. אך הנוחות הזו יוצרת סיכון כאשר השירות שמסתמך על ספק הזהות:
- מקבל את טענת ספק הזהות לגבי כתובת הדוא״ל בלי אימות עצמאי;
- מקשר באופן אוטומטי זהות חיצונית חדשה לחשבון ישן;
- עוקף סיסמה קיימת, אתגר MFA או ערוץ שחזור מאומת; או
- מתייחס לשינוי בקישור החשבון כאל כניסה רגילה, במקום כאירוע אבטחה בסיכון גבוה.
תכנון חזק יותר ידרוש הוכחה מפורשת מבעל החשבון הקיים לפני צירוף ספק זהות חדש. הוכחה כזו יכולה לכלול התחברות מחדש, שימוש בערוץ שחזור מאומת או אימות עמיד לדיג. פרשת Dropbox ממחישה מדוע יש לבחון את האמון בספקי זהות ואת מנגנוני קישור החשבונות באותה רצינות שבה בוחנים סיסמאות: חולשה במערכת אחת עלולה להפוך לנתיב גישה למערכת אחרת.