Między 4 a 21 sierpnia 2026 roku zaatakowano około 5000 kont Dropbox, korzystając z Lenovo ID utworzonych przy użyciu cudzych adresów e mail. Incydent był skutkiem połączenia dwóch problemów: wadliwa weryfikacja Lenovo pozwalała potwierdzić niekontrolowany adres, a Dropbox ufał takiemu identyfikatorowi przy łączeniu...
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened in the Dropbox–Lenovo ID security breach that caused Dropbox shares to fall as much as 6.6% in post-market trading, including. Article summary: Hackers used a flawed Lenovo ID-to-Dropbox single-sign-on path from August 4 to August 21, 2026, to take over about 5,000 Dropbox accounts without knowing victims’ Dropbox passwords or accessing their email inboxes. Drop. Topic tags: general, general web, news. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers,
Dropbox poinformował, że hakerzy uzyskali dostęp do około 5000 kont za pośrednictwem luki związanej z Lenovo ID — zewnętrzną usługą jednokrotnego logowania (SSO). Nieuprawniony dostęp trwał od 4 do 21 sierpnia 2026 roku. Według informacji cytowanych przez media pliki przeglądano lub pobierano w mniej niż jednej trzeciej zaatakowanych kont. 1
4
6
Incydent był szczególnie istotny, ponieważ napastnicy najwyraźniej nie potrzebowali ani haseł do Dropboxa, ani dostępu do skrzynek e-mail ofiar. Wykorzystali sposób, w jaki systemy tożsamości obu firm traktowały adres e-mail jako dowód prawa do konta.
Łańcuch ataku wyglądał następująco:
Atakujący nie musieli więc łamać systemu haseł Dropboxa ani omijać zabezpieczeń poczty. Wykorzystali relację zaufania między dostawcą tożsamości — Lenovo ID — a Dropboxem, czyli usługą, która ufała przedstawionym przez niego informacjom.
Zaatakowane konta były połączone z Lenovo ID, ale nie miały włączonego uwierzytelniania wieloskładnikowego Dropboxa. 1
10
12
W federacyjnym procesie logowania udane uwierzytelnienie u zewnętrznego dostawcy może ustanowić sesję także w usłudze, do której użytkownik się loguje. MFA Dropboxa dodałoby po tym etapie jeszcze jeden krok kontrolowany przez Dropbox. Fałszywe Lenovo ID nie wystarczyłoby wtedy do uzyskania dostępu.
Nie oznacza to, że napastnicy ominęli samo MFA. Incydent dotknął przede wszystkim kont bez włączonej weryfikacji dwuetapowej. 10
15
Dropbox przekazał, że napastnicy przeglądali i pobierali treści przechowywane na zaatakowanych kontach. Z publicznych informacji wynika, że pliki uzyskano z mniej niż jednej trzeciej spośród około 5000 przejętych kont. 1
4
5
Dostępne raporty nie wskazują jednego rodzaju plików, łącznego rozmiaru pobranych danych ani wspólnego poziomu ich wrażliwości. Niektórzy użytkownicy otrzymali informację, że logi Dropboxa potwierdzają nieuprawnione logowanie, ale nie ma dowodów na przeglądanie lub pobieranie ich plików. 2
Część poszkodowanych użytkowników odkryła nieznane Lenovo ID powiązane z ich adresami e-mail. Badacz bezpieczeństwa Yoni Levy opublikował kopię powiadomienia Dropboxa opisującego nieuprawniony dostęp w okresie od 4 do 21 sierpnia oraz wskazującego na problem z logowaniem SSO Lenovo. 2
3
Raporty wspominały również o aktywności logowania powiązanej z Dublinem. Jest to zgodne ze scenariuszem, w którym fałszywe konta u dostawcy tożsamości służyły jako punkt wejścia. Sam fakt pojawienia się Dublina w logach nie dowodzi jednak, gdzie znajdował się każdy z napastników ani że wszystkie konta przejęto dokładnie w ten sam sposób.
Dropbox zaczął informować poszkodowanych użytkowników około 31 sierpnia i 1 września, po wykryciu nieuprawnionego dostępu. Firma przekazała również, że zawiadomiła organy ochrony danych. 3
4
6
Według opisów reakcji Dropbox zakończył aktywne sesje, usunął lub rozłączył powiązania z kontami Lenovo, zalecił zmianę haseł i włączenie weryfikacji dwuetapowej, a także ograniczył lub dodatkowo zabezpieczył wadliwą ścieżkę logowania. 10
12
30
Nie był to typowy przypadek włamania wyłącznie do jednej firmy. Incydent wynikał z awarii systemu współdzielonego przez oba przedsiębiorstwa.
To rozróżnienie jest ważne. Błąd w weryfikacji Lenovo stworzył fałszywe potwierdzenie tożsamości, ale to logika Dropboxa dotycząca łączenia kont zdecydowała, czy takie potwierdzenie wystarczy do odblokowania istniejącego konta w chmurze.
Po ujawnieniu incydentu akcje Dropboxa spadły w handlu posesyjnym, ale dokładna skala ruchu jest niejasna.
W raporcie Reutersa cytowanym przez kilka serwisów mowa o spadku o około 2,4 proc., natomiast Investing.com podał zniżkę o 1,8 proc. w handlu po zamknięciu sesji. 6
9 Inny materiał informował o spadku przekraczającym 6 proc.
8 Dostępne dane nie potwierdzają jednak konkretnej wartości 6,6 proc. — mogła ona odnosić się do innego punktu odniesienia lub innej części sesji.
Adres e-mail jest identyfikatorem. Nie stanowi automatycznie dowodu, że osoba, która go podaje, kontroluje skrzynkę albo ma prawo do powiązanego z nim konta.
Logowanie federacyjne upraszcza korzystanie z usług, ponieważ pozwala uwierzytelniać się za pośrednictwem innego dostawcy. Wygoda tworzy jednak ryzyko, gdy usługa:
Bezpieczniejszy projekt wymagałby wyraźnego potwierdzenia od właściciela istniejącego konta przed dodaniem nowego dostawcy tożsamości. Może to oznaczać ponowne uwierzytelnienie, użycie zweryfikowanego kanału odzyskiwania albo zastosowanie odpornego na phishing mechanizmu uwierzytelniania.
Przypadek Dropboxa pokazuje, że relacje zaufania między dostawcami tożsamości i usługami wymagają takiej samej uwagi jak hasła. Luka w jednym systemie może stać się drogą dostępu do konta w zupełnie innej usłudze.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Między 4 a 21 sierpnia 2026 roku zaatakowano około 5000 kont Dropbox, korzystając z Lenovo ID utworzonych przy użyciu cudzych adresów e mail.
Między 4 a 21 sierpnia 2026 roku zaatakowano około 5000 kont Dropbox, korzystając z Lenovo ID utworzonych przy użyciu cudzych adresów e mail. Incydent był skutkiem połączenia dwóch problemów: wadliwa weryfikacja Lenovo pozwalała potwierdzić niekontrolowany adres, a Dropbox ufał takiemu identyfikatorowi przy łączeniu go z istniejącym kontem.
Raporty różnią się co do reakcji rynku: jeden wskazywał na spadek akcji Dropbox o 1,8 proc.