Dropbox har opplyst at en uvedkommende fikk tilgang til rundt 5 000 brukerkontoer mellom 4. og 21. august 2026. Hendelsen var knyttet til en eldre autentiseringskobling for Lenovo ID brukt av enkelte Dropbox-kontoer. Den er ikke beskrevet som et innbrudd i Lenovos egne kundesystemer.
1
6
Hva fikk angriperne tilgang til?
Dropbox opplyser at angriperne så eller lastet ned filer fra færre enn en tredel av de omtrent 5 000 berørte kontoene. Det tilsvarer færre enn rundt 1 700 kontoer; rapporteringen har ofte anslått tallet til om lag 1 500.
5
6
8
Det er ikke dokumentert at filer ble åpnet i alle de kompromitterte kontoene, og den tilgjengelige rapporteringen sier ikke hvilke typer filer som kan ha vært berørt.
Slik ble Lenovo ID-innloggingen utnyttet
Kontoene som ble rammet, hadde to fellestrekk: De var koblet til en Lenovo ID, og Dropbox-tofaktorautentisering var ikke aktivert.
1
4
Ifølge Dropbox-varsler omtalt av BleepingComputer gjorde en svakhet i Lenovos e-postverifisering det mulig å registrere en Lenovo ID med en annen persons e-postadresse. Angriperen kunne deretter bruke den falske Lenovo ID-en til å få tilgang til Dropbox-kontoen som var registrert med samme e-postadresse, uten å oppgi offerets Dropbox-passord.
2
Problemet lå altså i tillitsforholdet mellom de to identitetssystemene. Den eldre Lenovo ID-ruten kunne autentisere en tilknyttet Dropbox-konto når kontoens vanlige beskyttelse ikke inkluderte en ekstra bekreftelsesfaktor.
2
6
Tiltakene Dropbox har gjort
Etter at aktiviteten ble oppdaget, gjennomførte Dropbox flere tiltak:
- Alle økter som var autentisert via Lenovo ID, ble avsluttet.
4
6
- Koblingen mellom Lenovo ID-er og Dropbox-kontoer ble fjernet eller deaktivert.
4
6
- Berørte brukere ble varslet.
1
5
- Innloggings- og koblingsflyten ble endret slik at brukeren må oppgi Dropbox-passordet før Lenovo ID-ruten kan brukes.
6
Tiltakene skulle stenge den konkrete autentiseringsveien som ble misbrukt.
Ble Lenovos egne kunder rammet?
Lenovo opplyste at selskapet hadde identifisert den aktuelle eldre integrasjonen og håndtert problemet. Selskapet sa at egne kunder og systemer ikke var berørt, mens hendelsen gjaldt Dropbox-kontoer som brukte Lenovo ID-innloggingen.
6
8
Det er en viktig forskjell: Det rapporterte kompromisset gjaldt Dropbox-kontoer som ble autentisert gjennom integrasjonen, ikke et rapportert innbrudd i Lenovos kundekontoer eller systemer.
Varsling av myndigheter og reaksjon i markedet
Dropbox sa til Reuters at selskapet hadde varslet personvernmyndigheter, men tilgjengelig rapportering oppgir ikke hvilke myndigheter eller jurisdiksjoner det gjelder.
1
5
Dropbox-aksjen falt også 1,8 prosent i etterhandelen etter at innbruddet ble kjent, ifølge samtidig markedsrapportering.
12
Hva kan brukere lære av hendelsen?
Saken illustrerer risikoen ved å la en tredjepartsinnlogging autentisere en konto uten samme beskyttelsesnivå i alle ledd. Her bidro både en svakhet i e-postverifiseringen og fravær av Dropbox-tofaktorautentisering til at en eldre innloggingsvei kunne misbrukes.
2
6
For den enkelte brukeren er et varsel fra Dropbox den sikreste indikasjonen på om kontoen var berørt og hvilke tiltak som gjelder. Den bredere lærdommen er at tilknyttede innloggingsmetoder må sikres og vurderes på samme nivå som vanlig innlogging med passord og tofaktorautentisering.