해커들은 2026년 8월 4일부터 21일까지 타인의 이메일 주소로 레노버 ID를 만든 뒤 약 5,000개의 드롭박스 계정에 접근했습니다. 레노버의 구형 인증 흐름은 이메일 소유권을 제대로 확인하지 못했고, 드롭박스는 같은 이메일 주소를 근거로 기존 계정과 외부 ID를 연결했습니다.
연구 답변

Create a landscape editorial hero image for this Studio Global article: What happened in the Dropbox–Lenovo ID security breach that caused Dropbox shares to fall as much as 6.6% in post-market trading, including. Article summary: Hackers used a flawed Lenovo ID-to-Dropbox single-sign-on path from August 4 to August 21, 2026, to take over about 5,000 Dropbox accounts without knowing victims’ Dropbox passwords or accessing their email inboxes. Drop. Topic tags: general, general web, news. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers,
드롭박스 계정 약 5,000개가 2026년 8월 4일부터 21일까지 무단 접근을 받았습니다. 공격자는 드롭박스 비밀번호를 알아내거나 피해자의 이메일 받은편지함을 장악하지 않았습니다. 대신 레노버 ID와 드롭박스 사이의 구형 싱글 사인온(SSO) 연동에서 이메일 주소를 계정 소유권의 증거처럼 취급한 허점을 악용했습니다. 드롭박스에 따르면 침해된 계정 가운데 파일이 열람되거나 다운로드된 계정은 3분의 1 미만입니다. 1
4
6
공개된 조사 및 보도 내용을 종합하면 공격 흐름은 다음과 같습니다.
즉, 공격자는 드롭박스의 비밀번호 체계를 직접 뚫거나 피해자의 이메일 보안을 우회할 필요가 없었습니다. 레노버 ID를 인증 제공자(identity provider)로 신뢰한 드롭박스의 계정 연결 구조가 공격 통로가 된 것입니다.
문제가 된 계정은 레노버 ID와 연결돼 있었지만 드롭박스의 다중요소 인증(MFA)을 활성화하지 않은 계정이었습니다. 1
10
12
외부 인증 서비스로 로그인하는 연합 인증 방식에서는 인증 제공자의 로그인 성공이 드롭박스 세션을 설정하는 근거가 될 수 있습니다. 이때 드롭박스 MFA가 켜져 있으면 레노버 ID 인증 뒤에 드롭박스가 직접 관리하는 추가 확인 절차가 필요합니다. 위조된 레노버 ID만으로는 로그인을 끝낼 수 없다는 뜻입니다.
따라서 이번 사건은 MFA가 뚫렸다는 의미가 아니라, MFA가 없는 계정이 외부 ID 위조에 특히 취약했다는 의미에 가깝습니다. 10
15
드롭박스는 공격자가 피해 계정에 저장된 콘텐츠를 열람하고 다운로드했다고 밝혔습니다. 다만 공개 보도상 실제 파일 접근이 확인된 계정은 약 5,000개 침해 계정의 3분의 1 미만입니다. 1
4
5
현재 공개된 자료만으로는 특정 파일 형식이나 전체 다운로드 규모, 피해자별 정보 민감도가 동일했는지 여부를 확인할 수 없습니다. 일부 이용자는 드롭박스로부터 무단 계정 접근 기록은 있었지만 파일을 열람하거나 다운로드했다는 증거는 없다는 안내를 받았습니다. 2
일부 피해 이용자는 자신의 이메일 주소와 연결된 낯선 레노버 ID를 확인했다고 알렸습니다. 보안 연구자 **요니 레비(Yoni Levy)**는 8월 4일부터 21일까지 무단 접근이 발생했다는 내용과 레노버 SSO 문제를 언급한 드롭박스 알림 사본을 공개했습니다. 2
3
또한 로그인 활동이 아일랜드 더블린과 연관돼 있었다는 보고도 나왔습니다. 이는 위조된 ID 제공자 계정이 접근 수단으로 활용됐다는 설명과 양립할 수 있습니다. 다만 이 정황만으로 모든 공격자의 실제 위치나 모든 피해 계정에서 똑같은 공격 순서가 진행됐다고 단정할 수는 없습니다.
드롭박스는 무단 접근을 확인한 뒤 8월 31일과 9월 1일 무렵 피해 이용자들에게 통지하기 시작했습니다. 회사는 개인정보 보호 관련 규제기관에도 사건을 알렸다고 밝혔습니다. 3
4
6
보도된 대응 조치에는 다음이 포함됩니다.
레노버는 이번 문제가 구형 연동과 관련된 사안이라고 설명했으며, 해당 인증 문제를 해결했다고 밝혔습니다. 드롭박스 역시 문제를 탐지하고 수정했으며, 영향을 받은 세션을 종료하고 연동 방식을 변경한 뒤 이용자와 규제기관에 통지했다고 밝혔습니다. 10
12
14
이번 사건은 한 회사의 단순한 시스템 침해라기보다 두 기업의 인증 시스템이 맞물린 지점에서 발생한 공동 시스템 실패로 보는 편이 정확합니다.
레노버의 인증 허점이 가짜 신원 정보를 만들어냈다면, 그 정보가 기존 클라우드 계정을 실제로 열 수 있을지는 드롭박스의 계정 연결 로직이 결정했습니다.
침해 사실이 알려진 뒤 시간 외 거래에서 드롭박스 주가가 하락했다는 보도가 나왔지만, 하락 폭은 매체마다 다릅니다.
로이터를 인용한 보도는 시간 외 거래에서 약 2.4% 하락했다고 전했고, Investing.com은 1.8% 하락을 제시했습니다. 6
9 반면 다른 보도는 주가가 6% 넘게 떨어졌다고 전했습니다.
8
현재 제공된 자료만으로는 **6.6%**라는 구체적인 수치를 확인하기 어렵습니다. 서로 다른 기준 시점이나 거래 구간을 반영한 수치일 가능성은 있지만, 이를 확정적인 주가 하락 폭으로 제시할 근거는 충분하지 않습니다.
이메일 주소는 사용자를 식별하는 문자열이지, 그 사람이 해당 메일함을 실제로 통제하거나 그 주소에 연결된 계정을 소유한다는 자동 증명이 아닙니다.
연합 인증은 한 서비스의 계정으로 다른 서비스에 로그인할 수 있게 해 편의성을 높입니다. 그러나 다음과 같은 설계가 결합되면 한 시스템의 작은 허점이 다른 서비스의 계정 탈취로 이어질 수 있습니다.
더 안전한 설계라면 새 인증 제공자를 기존 계정에 연결하기 전에 기존 계정 소유자의 명시적인 확인을 요구해야 합니다. 재인증, 검증된 복구 채널, 피싱에 강한 인증 방식 등이 그 방법이 될 수 있습니다.
이번 드롭박스 사건은 비밀번호만큼이나 인증 제공자 간 신뢰와 계정 연결 절차를 면밀히 점검해야 한다는 점을 보여줍니다. 한 시스템이 이메일 주소를 잘못 믿으면, 그 신뢰가 다른 시스템의 문을 여는 열쇠로 바뀔 수 있습니다.
Studio Global AI
이 페이지에는 Studio Global 내에서 계속할 수 있는 소스 기반 답변이 포함되어 있습니다.
해커들은 2026년 8월 4일부터 21일까지 타인의 이메일 주소로 레노버 ID를 만든 뒤 약 5,000개의 드롭박스 계정에 접근했습니다.
해커들은 2026년 8월 4일부터 21일까지 타인의 이메일 주소로 레노버 ID를 만든 뒤 약 5,000개의 드롭박스 계정에 접근했습니다. 레노버의 구형 인증 흐름은 이메일 소유권을 제대로 확인하지 못했고, 드롭박스는 같은 이메일 주소를 근거로 기존 계정과 외부 ID를 연결했습니다.
파일이 열람되거나 다운로드된 계정은 전체 침해 계정의 3분의 1 미만이었습니다. 드롭박스 주가 하락 폭은 보도마다 1.8%에서 6% 이상으로 엇갈려 6.6% 수치는 확인되지 않습니다.