Sekitar 5.000 akun Dropbox diakses secara tidak sah antara 4 dan 21 Agustus 2026 setelah peretas membuat Lenovo ID menggunakan alamat email orang lain. Serangan ini menggabungkan dua kelemahan: alur identitas lama Lenovo diduga menerima kepemilikan email yang belum terverifikasi, sementara Dropbox mempercayai identi...
Jawaban penelitian

Create a landscape editorial hero image for this Studio Global article: What happened in the Dropbox–Lenovo ID security breach that caused Dropbox shares to fall as much as 6.6% in post-market trading, including. Article summary: Hackers used a flawed Lenovo ID-to-Dropbox single-sign-on path from August 4 to August 21, 2026, to take over about 5,000 Dropbox accounts without knowing victims’ Dropbox passwords or accessing their email inboxes. Drop. Topic tags: general, general web, news. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers,
Dropbox mengungkap bahwa sekitar 5.000 akun penggunanya diakses peretas melalui celah pada integrasi Lenovo ID, layanan single sign-on (SSO) pihak ketiga. Akses tanpa izin itu berlangsung pada 4–21 Agustus 2026. Menurut laporan yang mengutip Dropbox, file dilihat atau diunduh dari kurang dari sepertiga akun yang terdampak. 1
4
6
Yang membuat insiden ini menonjol, peretas tampaknya tidak perlu mengetahui kata sandi Dropbox korban atau mengakses inbox email mereka. Mereka memanfaatkan cara sistem identitas Lenovo dan Dropbox memperlakukan alamat email sebagai bukti kepemilikan akun.
Rangkaian serangan tersebut tampaknya berlangsung dalam tiga tahap:
Dengan demikian, peretas tidak perlu membobol sistem kata sandi Dropbox atau menembus keamanan email. Mereka mengeksploitasi hubungan kepercayaan antara penyedia identitas—Lenovo ID—dan Dropbox sebagai layanan yang menerima klaim identitas tersebut.
Akun yang terdampak terhubung ke Lenovo ID, tetapi tidak mengaktifkan autentikasi multifaktor (MFA) di Dropbox. 1
10
12
Dalam proses login federatif, keberhasilan login melalui layanan pihak ketiga dapat langsung membentuk sesi pada layanan yang dituju. MFA Dropbox seharusnya menambahkan langkah verifikasi lain yang dikendalikan Dropbox, sehingga Lenovo ID palsu saja tidak cukup untuk menyelesaikan login.
Karena itu, insiden ini terutama berdampak pada akun tanpa verifikasi dua langkah. Kasus tersebut bukan bukti bahwa MFA Dropbox berhasil dilewati, melainkan menunjukkan risiko ketika akun tidak memiliki lapisan verifikasi tambahan setelah login melalui penyedia identitas eksternal. 10
15
Dropbox mengatakan peretas melihat dan mengunduh konten yang tersimpan di akun terdampak. Laporan publik menyebut file diakses dari kurang dari sepertiga dari sekitar 5.000 akun yang dibobol. 1
4
5
Laporan yang tersedia belum menunjukkan satu jenis file tertentu, total volume unduhan, atau tingkat sensitivitas data yang sama pada seluruh korban. Sebagian pengguna diberi tahu bahwa log Dropbox menunjukkan akses tanpa izin, tetapi tidak ada bukti file mereka telah dilihat atau diunduh. 2
Sejumlah pengguna terdampak melaporkan adanya Lenovo ID yang tidak mereka kenali tetapi terhubung dengan alamat email mereka. Peneliti keamanan Yoni Levy membagikan salinan notifikasi Dropbox yang menjelaskan akses tanpa izin selama periode 4–21 Agustus dan mengidentifikasi masalah pada SSO Lenovo. 2
3
Laporan lain menyebut aktivitas login yang terkait dengan Dublin. Temuan tersebut konsisten dengan dugaan bahwa akun identitas palsu milik penyedia identitas digunakan sebagai pintu masuk. Namun, hal itu tidak dengan sendirinya membuktikan lokasi setiap peretas atau bahwa seluruh akun terdampak diserang dengan urutan yang persis sama.
Dropbox mulai memberi tahu pengguna terdampak sekitar 31 Agustus dan 1 September, setelah mengidentifikasi akses tanpa izin. Perusahaan juga mengatakan telah memberi tahu regulator perlindungan data. 3
4
6
Langkah penanganan yang dilaporkan mencakup:
Insiden ini lebih tepat dipahami sebagai kegagalan pada sistem yang saling terhubung, bukan semata-mata pembobolan satu perusahaan.
Perbedaan ini penting. Kelemahan verifikasi Lenovo menciptakan klaim identitas palsu, tetapi logika pengaitan akun Dropbox menentukan apakah klaim tersebut dapat membuka akses ke akun cloud yang sudah ada.
Pengungkapan insiden diikuti penurunan saham Dropbox dalam perdagangan setelah jam bursa. Namun, besarnya penurunan berbeda-beda di antara laporan yang tersedia.
Laporan Reuters yang dikutip sejumlah media menyebut penurunan sekitar 2,4% dalam perdagangan setelah jam bursa, sedangkan Investing.com melaporkan penurunan 1,8%. 6
9 Laporan lain menyebut saham turun lebih dari 6%.
8 Bukti yang tersedia belum memverifikasi angka spesifik 6,6%, yang mungkin merujuk pada titik pembanding atau sesi perdagangan berbeda.
Alamat email adalah pengenal, bukan bukti otomatis bahwa orang yang menggunakannya menguasai inbox atau memiliki akun yang terkait dengan alamat tersebut.
Login federatif memang mengurangi kerepotan karena pengguna dapat masuk ke satu layanan melalui layanan lain. Namun, model ini menciptakan risiko ketika layanan penerima:
Desain yang lebih aman seharusnya meminta bukti eksplisit dari pemilik akun lama sebelum penyedia identitas baru ditautkan. Bentuknya dapat berupa autentikasi ulang, kanal pemulihan terverifikasi, atau autentikasi tahan phishing.
Kasus Dropbox menunjukkan bahwa kepercayaan antara penyedia identitas dan layanan penerima perlu diawasi seketat kata sandi. Kelemahan pada satu sistem dapat berubah menjadi jalur masuk ke akun penting di sistem lain.
Studio Global AI
Halaman ini berisi jawaban yang didukung sumber yang dapat Anda lanjutkan di dalam Studio Global.
Sekitar 5.000 akun Dropbox diakses secara tidak sah antara 4 dan 21 Agustus 2026 setelah peretas membuat Lenovo ID menggunakan alamat email orang lain.
Sekitar 5.000 akun Dropbox diakses secara tidak sah antara 4 dan 21 Agustus 2026 setelah peretas membuat Lenovo ID menggunakan alamat email orang lain. Serangan ini menggabungkan dua kelemahan: alur identitas lama Lenovo diduga menerima kepemilikan email yang belum terverifikasi, sementara Dropbox mempercayai identitas Lenovo tersebut saat menghubungkannya ke akun ya...
Laporan berbeda mengenai dampak terhadap saham Dropbox: satu laporan menyebut penurunan 1,8% setelah jam perdagangan, sementara laporan lain menyebut penurunan lebih dari 6%.