Dropbox ने बताया कि 4 अगस्त से 21 अगस्त 2026 के बीच एक अनधिकृत पक्ष ने उसके करीब 5,000 यूज़र अकाउंटों तक पहुंच बनाई। कंपनी के मुताबिक, घटना कुछ Dropbox अकाउंटों के लिए इस्तेमाल होने वाले पुराने Lenovo ID प्रमाणीकरण कनेक्शन से जुड़ी थी; इसे Lenovo के ग्राहक सिस्टम में सेंध के रूप में नहीं बताया गया है।
1
6
हमलावरों ने क्या देखा या डाउनलोड किया?
Dropbox ने कहा कि करीब 5,000 प्रभावित अकाउंटों में से एक-तिहाई से कम में फाइल देखे या डाउनलोड किए गए। यानी 1,700 से कम अकाउंटों में फाइल एक्सेस हुए; रिपोर्टों में आमतौर पर यह संख्या लगभग 1,500 बताई गई है।
5
6
8
इस खुलासे से यह साबित नहीं होता कि हर प्रभावित अकाउंट की फाइल एक्सेस हुई थी। उपलब्ध रिपोर्टों में यह भी नहीं बताया गया कि किन प्रकार की फाइल शामिल थीं।
Lenovo ID लॉग-इन रास्ते का दुरुपयोग कैसे हुआ?
प्रभावित Dropbox अकाउंटों में दो समान बातें थीं: वे Lenovo ID से जुड़े थे और उनमें Dropbox का टू-फैक्टर ऑथेंटिकेशन (2FA) चालू नहीं था।
1
4
BleepingComputer द्वारा रिपोर्ट की गई Dropbox की प्रभावित यूज़रों को भेजी सूचना के अनुसार, Lenovo की ईमेल-वेरिफिकेशन प्रक्रिया में एक समस्या के कारण कोई अनधिकृत व्यक्ति दूसरे व्यक्ति के ईमेल पते का इस्तेमाल कर Lenovo ID बना सकता था। इसके बाद हमलावर उसी ईमेल पते से जुड़े Dropbox अकाउंट में पीड़ित का Dropbox पासवर्ड डाले बिना प्रवेश कर सकता था।
2
सरल शब्दों में, कमजोरी दो पहचान प्रणालियों के बीच भरोसे वाले कनेक्शन में थी। पुराने Lenovo ID रास्ते से जुड़े Dropbox अकाउंट का प्रमाणीकरण हो सकता था, यदि उस अकाउंट पर सुरक्षा की दूसरी परत—2FA—सक्रिय नहीं थी।
2
6
Dropbox ने क्या बदलाव किए?
गतिविधि का पता चलने के बाद Dropbox ने ये कदम उठाए:
- Lenovo ID के जरिए प्रमाणित सभी सत्र समाप्त किए।
4
6
- Lenovo ID और Dropbox अकाउंटों के बीच कनेक्शन हटाया या निष्क्रिय किया।
4
6
- प्रभावित यूज़रों को सूचना दी।
1
5
- साइन-इन/लिंकिंग प्रक्रिया बदली, ताकि Lenovo ID मार्ग का उपयोग करने से पहले यूज़र को अपना Dropbox पासवर्ड दर्ज करना पड़े।
6
इन कदमों का उद्देश्य इसी विशेष प्रमाणीकरण मार्ग को बंद करना था जिसका घटना में दुरुपयोग हुआ।
क्या Lenovo के अपने सिस्टम या ग्राहक प्रभावित हुए?
Lenovo ने कहा कि उसने संबंधित पुरानी इंटीग्रेशन की पहचान कर समस्या का समाधान किया है। कंपनी के अनुसार, उसके अपने ग्राहक और सिस्टम प्रभावित नहीं हुए; असर उन Dropbox अकाउंटों पर पड़ा जो Lenovo ID साइन-इन रास्ते का उपयोग करते थे।
6
8
यह अंतर महत्वपूर्ण है: रिपोर्ट के अनुसार, समझौता Lenovo के ग्राहक अकाउंटों या सिस्टम में घुसपैठ का नहीं, बल्कि इस इंटीग्रेशन के जरिए प्रमाणित Dropbox अकाउंटों का था।
नियामकों को सूचना और बाजार की प्रतिक्रिया
Dropbox ने Reuters को बताया कि उसने डेटा-संरक्षण नियामकों को घटना की सूचना दी है। हालांकि उपलब्ध रिपोर्टों में यह नहीं बताया गया कि किन नियामकों या किन क्षेत्रों में सूचना भेजी गई।
1
5
घटना के खुलासे के बाद आफ्टर-आवर्स ट्रेडिंग में Dropbox के शेयरों में गिरावट भी दर्ज हुई, समकालीन बाजार रिपोर्टिंग के अनुसार।
12
यूज़रों के लिए मुख्य बात
यह घटना दिखाती है कि किसी तीसरे पक्ष की पहचान सेवा से जुड़ा लॉग-इन विकल्प भी उतनी ही सख्ती से सुरक्षित होना चाहिए जितना मुख्य पासवर्ड और 2FA वाला तरीका। यहां ईमेल-वेरिफिकेशन की समस्या और Dropbox 2FA के अभाव ने मिलकर एक पुराने साइन-इन मार्ग को जोखिम में डाला।
2
6
यदि आपको Dropbox से अनधिकृत पहुंच से संबंधित सूचना मिली है, तो वही संदेश आपके अकाउंट के प्रभावित होने और लागू सुरक्षा उपायों की सबसे सीधी जानकारी है। व्यापक सबक यह है कि जुड़े हुए लॉग-इन तरीकों की सुरक्षा भी प्राथमिक पासवर्ड और टू-फैक्टर ऑथेंटिकेशन जितनी मजबूत होनी चाहिए।