Dropbox сообщила о несанкционированном доступе примерно к 5 000 пользовательских аккаунтов в период с 4 по 21 августа 2026 года. Инцидент был связан со старой интеграцией авторизации через Lenovo ID для части аккаунтов Dropbox; о взломе клиентских систем Lenovo речи не идёт.
1
6
Какие данные могли быть доступны
По данным Dropbox, злоумышленники просматривали или скачивали файлы менее чем из трети примерно 5 000 затронутых аккаунтов. То есть речь идёт менее чем о 1 700 аккаунтах; в публикациях эту величину обычно оценивают примерно в 1 500.
5
6
8
Это не означает, что файлы были доступны во всех скомпрометированных аккаунтах. Какие именно типы файлов были просмотрены или загружены, в доступных сообщениях не уточняется.
Как использовали вход через Lenovo ID
У затронутых аккаунтов Dropbox были две общие особенности: они были привязаны к Lenovo ID, а двухфакторная аутентификация (2FA) в Dropbox не была включена.
1
4
Как следует из уведомлений Dropbox, о которых написал BleepingComputer, проблема в процессе подтверждения электронной почты Lenovo позволяла постороннему зарегистрировать Lenovo ID на чужой адрес электронной почты. Затем этот поддельный Lenovo ID можно было использовать для входа в Dropbox-аккаунт, зарегистрированный на тот же адрес, — без ввода пароля от Dropbox.
2
Иными словами, слабым местом оказалась связка двух систем идентификации. Устаревший маршрут входа через Lenovo ID мог подтвердить доступ к привязанному аккаунту Dropbox, если для него не требовался второй фактор.
2
6
Что предприняла Dropbox
После обнаружения активности Dropbox:
- завершила сессии, авторизованные через Lenovo ID;
4
6
- удалила или отключила связь между Lenovo ID и аккаунтами Dropbox;
4
6
- уведомила пользователей, которых затронул инцидент;
1
5
- изменила процесс входа и привязки: теперь перед использованием пути через Lenovo ID требуется пароль от Dropbox.
6
Эти меры должны были закрыть конкретный способ доступа, которым воспользовались атакующие.
Была ли взломана Lenovo
Lenovo заявила, что выявила проблемную устаревшую интеграцию и устранила проблему. Компания также сообщила, что её собственные клиенты и системы не пострадали: инцидент затронул аккаунты Dropbox, где использовался путь входа через Lenovo ID.
6
8
Это важное различие: сообщения описывают компрометацию аккаунтов Dropbox через интеграцию, а не проникновение в клиентские аккаунты или инфраструктуру Lenovo.
Уведомления регуляторов и реакция рынка
Dropbox сообщила Reuters, что уведомила регуляторов по защите данных. В доступных публикациях не названы конкретные ведомства и юрисдикции.
1
5
После раскрытия информации акции Dropbox в послебиржевых торгах снизились на 1,8%, сообщал Investing.com.
12
Главный вывод для пользователей
Этот случай показывает риск, который возникает, когда сторонняя система входа получает возможность подтверждать доступ к аккаунту без сопоставимого уровня защиты на каждом этапе. Здесь сошлись проблема с верификацией электронной почты и отсутствие двухфакторной аутентификации в Dropbox.
2
6
Если вы получили уведомление от Dropbox, именно оно остаётся наиболее надёжным источником информации о том, был ли затронут ваш аккаунт и какие действия требуются. В более широком смысле инцидент напоминает: подключённые способы входа следует защищать и проверять так же тщательно, как основной пароль и двухфакторную аутентификацию.