Dropbox poinformował, że nieuprawniona osoba uzyskała dostęp do około 5 tys. kont użytkowników między 4 a 21 sierpnia 2026 r. Incydent wiązał się ze starszym mechanizmem logowania przez Lenovo ID stosowanym przy części kont Dropbox. Nie został przedstawiony jako włamanie do systemów klientów Lenovo.
1
6
Co uzyskali napastnicy
Dropbox przekazał, że napastnicy wyświetlili lub pobrali pliki z mniej niż jednej trzeciej z około 5 tys. objętych incydentem kont. Oznacza to dostęp do plików na mniej niż około 1,7 tys. kont; w relacjach pojawia się szacunek około 1,5 tys.
5
6
8
Nie wynika z tego, że pliki zostały otwarte na każdym przejętym koncie. Dostępne informacje nie wskazują też, jakiego rodzaju pliki były przechowywane na kontach, z których dane wyświetlono lub pobrano.
Jak zadziałała ścieżka logowania Lenovo ID
Dotknięte konta Dropbox miały dwie wspólne cechy: były połączone z Lenovo ID i nie miały aktywnego uwierzytelniania dwuskładnikowego (2FA) w Dropboxie.
1
4
Jak wynika z powiadomień Dropboxa opisywanych przez BleepingComputer, problem w procesie weryfikacji adresu e-mail w Lenovo pozwalał nieuprawnionej osobie zarejestrować Lenovo ID, używając cudzego adresu e-mail. Następnie napastnik mógł wykorzystać tak utworzone Lenovo ID do wejścia na konto Dropbox przypisane do tego samego adresu — bez podawania hasła do Dropboxa.
2
Słabość dotyczyła więc relacji zaufania między dwoma systemami tożsamości. Starsza ścieżka Lenovo ID mogła uwierzytelnić połączone konto Dropbox, gdy konto nie było dodatkowo chronione drugim składnikiem logowania.
2
6
Co zmienił Dropbox
Po wykryciu aktywności Dropbox podjął kilka działań:
- zakończył sesje uwierzytelnione przez Lenovo ID;
4
6
- usunął lub wyłączył połączenie między Lenovo ID a kontami Dropbox;
4
6
- powiadomił użytkowników dotkniętych incydentem;
1
5
- zmienił proces logowania i łączenia kont tak, aby przed użyciem ścieżki Lenovo ID trzeba było podać hasło do Dropboxa.
6
Działania te miały zamknąć konkretną drogę uwierzytelniania wykorzystaną w ataku.
Czy doszło do włamania do Lenovo?
Lenovo oświadczyło, że zidentyfikowało problematyczną starszą integrację i usunęło problem. Firma przekazała, że jej własni klienci oraz systemy nie zostali dotknięci incydentem; chodziło o konta Dropbox używające ścieżki logowania Lenovo ID.
6
8
To ważne rozróżnienie: według dostępnych informacji przejęto konta Dropbox uwierzytelniane przez integrację, a nie konta klientów Lenovo ani systemy Lenovo.
Zgłoszenie do regulatorów i reakcja rynku
Dropbox powiedział agencji Reuters, że zawiadomił organy ochrony danych. Dostępne relacje nie podają jednak, które dokładnie urzędy ani jurysdykcje otrzymały zgłoszenia.
1
5
Według ówczesnych informacji rynkowych akcje Dropboxa spadły także w handlu posesyjnym po ujawnieniu naruszenia.
12
Najważniejszy wniosek dla użytkowników
Incydent pokazuje ryzyko, jakie tworzy zewnętrzne połączenie tożsamościowe, jeśli umożliwia ono dostęp do konta bez równie silnej ochrony na każdym etapie. W tym przypadku połączenie problemu z weryfikacją e-maila i braku 2FA w Dropboxie otworzyło starszą ścieżkę logowania.
2
6
Dla osób, które mogły zostać dotknięte zdarzeniem, najważniejszym źródłem informacji pozostaje powiadomienie od Dropboxa — to ono wskazuje, czy dane konto zostało objęte incydentem i jakie działania naprawcze zastosowano. Szersza lekcja jest prosta: powiązane metody logowania wymagają takiej samej kontroli jak podstawowy proces z hasłem i uwierzytelnianiem dwuskładnikowym.