Kira kira 5,000 akaun Dropbox diakses antara 4 hingga 21 Ogos 2026 selepas penggodam mencipta Lenovo ID menggunakan alamat e mel orang lain. Insiden itu berpunca daripada gabungan dua kelemahan: aliran identiti lama Lenovo didakwa menerima pemilikan e mel yang tidak disahkan, manakala Dropbox mempercayai identiti Le...
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened in the Dropbox–Lenovo ID security breach that caused Dropbox shares to fall as much as 6.6% in post-market trading, including. Article summary: Hackers used a flawed Lenovo ID-to-Dropbox single-sign-on path from August 4 to August 21, 2026, to take over about 5,000 Dropbox accounts without knowing victims’ Dropbox passwords or accessing their email inboxes. Drop. Topic tags: general, general web, news. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers,
Dropbox mengesahkan kira-kira 5,000 akaun telah diakses tanpa kebenaran antara 4 hingga 21 Ogos 2026 melalui kelemahan yang melibatkan integrasi pihak ketiga Lenovo ID. Kandungan dalam akaun dilihat atau dimuat turun dalam kurang daripada satu pertiga akaun yang terjejas. 1
4
6
Yang menjadikan insiden ini membimbangkan ialah penggodam dipercayai tidak perlu mengetahui kata laluan Dropbox mangsa atau mengakses peti masuk e-mel mereka. Sebaliknya, mereka mengeksploitasi kepercayaan antara sistem identiti Lenovo ID dan Dropbox.
Serangan itu dipercayai berlaku melalui tiga langkah:
SSO ialah kaedah yang membolehkan pengguna log masuk ke satu perkhidmatan menggunakan identiti daripada perkhidmatan lain. Dalam kes ini, kelemahan pada satu sistem identiti menjadi laluan masuk ke akaun storan awan di sistem lain.
Justeru, penggodam tidak perlu memecahkan sistem kata laluan Dropbox atau menembusi keselamatan e-mel. Mereka hanya perlu mengeksploitasi cara kedua-dua sistem mentafsir alamat e-mel sebagai bukti pemilikan akaun.
Akaun yang terjejas telah dipautkan kepada Lenovo ID tetapi tidak mengaktifkan pengesahan berbilang faktor (MFA) Dropbox. 1
10
12
Dalam aliran log masuk berfederasi, log masuk pihak ketiga yang berjaya boleh terus mewujudkan sesi pada perkhidmatan yang menerima identiti tersebut. MFA Dropbox akan menambah satu lagi langkah pengesahan yang dikawal oleh Dropbox selepas dakwaan identiti Lenovo diterima.
Ini bermakna Lenovo ID palsu semata-mata tidak mencukupi untuk melengkapkan log masuk. Insiden ini tidak menunjukkan bahawa MFA telah dipintas; sebaliknya, ia terutama menjejaskan akaun yang tidak mengaktifkan perlindungan tambahan itu. 10
15
Dropbox berkata penggodam melihat dan memuat turun kandungan yang disimpan dalam akaun terjejas. Laporan awam menunjukkan fail diakses dalam kurang daripada satu pertiga daripada kira-kira 5,000 akaun yang dikompromi. 1
4
5
Bagaimanapun, laporan yang tersedia tidak menyatakan satu jenis fail tertentu, jumlah keseluruhan data yang dimuat turun atau tahap sensitiviti yang sama bagi semua mangsa. Sesetengah pengguna pula dimaklumkan bahawa log Dropbox menunjukkan akses tanpa kebenaran, tetapi tiada bukti fail mereka dilihat atau dimuat turun. 2
Sesetengah pengguna terjejas melaporkan kewujudan Lenovo ID yang tidak dikenali tetapi dikaitkan dengan alamat e-mel mereka. Penyelidik keselamatan Yoni Levy turut berkongsi salinan notifikasi Dropbox yang menerangkan akses tanpa kebenaran antara 4 hingga 21 Ogos serta kaitannya dengan isu SSO Lenovo. 2
3
Laporan lain menyebut aktiviti log masuk yang dikaitkan dengan Dublin. Pemerhatian ini selari dengan kemungkinan akaun identiti palsu digunakan sebagai pintu masuk. Namun, ia tidak membuktikan lokasi sebenar setiap penyerang atau bahawa semua akaun terjejas melalui urutan serangan yang sama.
Dropbox mula menghantar notifikasi kepada pengguna terjejas sekitar 31 Ogos dan 1 September, selepas mengenal pasti akses tanpa kebenaran. Syarikat itu juga berkata pihaknya telah memaklumkan pengawal selia perlindungan data. 3
4
6
Antara tindakan yang dilaporkan diambil Dropbox ialah:
Insiden ini lebih tepat dilihat sebagai kegagalan sistem bersama, bukannya kompromi yang hanya melibatkan satu syarikat.
Perbezaan ini penting. Kelemahan pengesahan Lenovo menghasilkan tuntutan identiti yang palsu, tetapi logik pemautan akaun Dropbox menentukan sama ada tuntutan itu boleh membuka akaun awan yang telah lama wujud.
Pendedahan mengenai pelanggaran itu diikuti penurunan saham Dropbox dalam dagangan selepas waktu pasaran, tetapi laporan yang tersedia tidak bersetuju tentang saiz tepat kejatuhan tersebut.
Laporan Reuters yang dipetik beberapa penerbitan menyebut penurunan kira-kira 2.4 peratus, manakala Investing.com melaporkan kejatuhan 1.8 peratus dalam dagangan selepas waktu pasaran. 6
9 Satu lagi laporan menyatakan saham itu merosot lebih 6 peratus.
8
Berdasarkan bukti yang tersedia, angka khusus 6.6 peratus tidak dapat disahkan. Ia mungkin merujuk kepada titik perbandingan atau sesi dagangan yang berbeza.
Alamat e-mel ialah pengenal identiti—bukan bukti automatik bahawa seseorang benar-benar mengawal peti masuk atau memiliki akaun yang dipautkan kepada alamat itu.
Log masuk berfederasi memang memudahkan pengguna kerana satu perkhidmatan boleh mengesahkan identiti melalui perkhidmatan lain. Namun, risikonya meningkat apabila perkhidmatan penerima:
Reka bentuk yang lebih selamat perlu meminta bukti jelas daripada pemilik akaun sedia ada sebelum penyedia identiti baharu dipautkan. Langkah itu boleh merangkumi pengesahan semula, saluran pemulihan yang telah disahkan atau kaedah pengesahan tahan pancingan data.
Kes Dropbox ini menunjukkan bahawa hubungan kepercayaan antara penyedia identiti dan perkhidmatan penerima perlu diteliti sama serius seperti sistem kata laluan. Kelemahan pada satu sistem boleh bertukar menjadi kunci masuk ke sistem yang lain.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Kira kira 5,000 akaun Dropbox diakses antara 4 hingga 21 Ogos 2026 selepas penggodam mencipta Lenovo ID menggunakan alamat e mel orang lain.
Kira kira 5,000 akaun Dropbox diakses antara 4 hingga 21 Ogos 2026 selepas penggodam mencipta Lenovo ID menggunakan alamat e mel orang lain. Insiden itu berpunca daripada gabungan dua kelemahan: aliran identiti lama Lenovo didakwa menerima pemilikan e mel yang tidak disahkan, manakala Dropbox mempercayai identiti Lenovo tersebut ketika memautkannya kepada...
Fail dilihat atau dimuat turun dalam kurang daripada satu pertiga akaun terjejas, manakala laporan mengenai kejatuhan saham Dropbox berbeza antara 1.8 peratus, kira kira 2.4 peratus dan lebih 6 peratus; angka tepat 6....