มีบัญชี Dropbox ราว 5,000 บัญชีถูกเข้าถึงโดยไม่ได้รับอนุญาตระหว่างวันที่ 4–21 สิงหาคม 2026 และไฟล์ถูกเปิดดูหรือดาวน์โหลดในไม่ถึงหนึ่งในสามของบัญชีที่ได้รับผลกระทบ การโจมตีเกิดจากปัญหาร่วมกันสองจุด: ระบบยืนยันตัวตนรุ่นเก่าของ Lenovo อนุญาตให้สร้าง Lenovo ID ด้วยอีเมลที่ผู้โจมตีไม่ได้ควบคุม ขณะที่ Dropbox เชื่อมโยงตัว...
คำตอบการวิจัย

Create a landscape editorial hero image for this Studio Global article: What happened in the Dropbox–Lenovo ID security breach that caused Dropbox shares to fall as much as 6.6% in post-market trading, including. Article summary: Hackers used a flawed Lenovo ID-to-Dropbox single-sign-on path from August 4 to August 21, 2026, to take over about 5,000 Dropbox accounts without knowing victims’ Dropbox passwords or accessing their email inboxes. Drop. Topic tags: general, general web, news. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers,
เหตุการณ์นี้ไม่ใช่กรณีที่แฮกเกอร์เจาะระบบรหัสผ่านของ Dropbox โดยตรง แต่เป็นการใช้ช่องโหว่ในความเชื่อมโยงระหว่าง Lenovo ID กับ Dropbox ซึ่งเป็นระบบล็อกอินแบบ Single Sign-On (SSO) ที่ให้ผู้ใช้ลงชื่อเข้าใช้บริการหนึ่งผ่านบัญชีของอีกบริการหนึ่ง
Dropbox ระบุว่า มีบัญชีราว 5,000 บัญชีถูกเข้าถึงโดยไม่ได้รับอนุญาตในช่วงวันที่ 4–21 สิงหาคม 2026 โดยไฟล์ถูกเปิดดูหรือดาวน์โหลดใน ไม่ถึงหนึ่งในสาม ของบัญชีที่ได้รับผลกระทบ 1
4
6
ลำดับการโจมตีที่ปรากฏจากรายงานมีอยู่ 3 ขั้นตอนหลัก
พูดง่าย ๆ คือ ผู้โจมตีไม่ได้ขโมยรหัสผ่านและไม่จำเป็นต้องเข้ากล่องอีเมลของเหยื่อ แต่ใช้ประโยชน์จาก “ความไว้ใจระหว่างระบบ” โดย Dropbox เชื่อว่าข้อมูลตัวตนจาก Lenovo ถูกต้อง ขณะที่ Lenovo อนุญาตให้สร้างตัวตนโดยยังพิสูจน์ความเป็นเจ้าของอีเมลไม่เพียงพอ
บัญชีที่ได้รับผลกระทบเป็นบัญชีที่เชื่อมโยงกับ Lenovo ID แต่ไม่ได้เปิดใช้การยืนยันตัวตนหลายปัจจัย หรือ MFA ของ Dropbox 1
10
12
ในกระบวนการล็อกอินผ่านผู้ให้บริการภายนอก การยืนยันตัวตนที่ Lenovo อาจทำให้ Dropbox สร้างเซสชันให้ผู้ใช้ได้ หากบัญชี Dropbox เปิดใช้ MFA ระบบจะมีขั้นตอนยืนยันเพิ่มเติมที่ควบคุมโดย Dropbox เอง ทำให้ Lenovo ID ปลอมเพียงอย่างเดียวไม่เพียงพอสำหรับการเข้าสู่บัญชี
ดังนั้น เหตุการณ์นี้สะท้อนว่าบัญชีที่ไม่มี MFA มีความเสี่ยงสูงกว่า ไม่ได้หมายความว่าแฮกเกอร์สามารถข้าม MFA ของ Dropbox ได้ 10
15
Dropbox ระบุว่า ผู้โจมตีเปิดดูและดาวน์โหลดเนื้อหาที่เก็บไว้ในบัญชีที่ได้รับผลกระทบ แต่รายงานข่าวระบุว่าไฟล์ถูกเข้าถึงในไม่ถึงหนึ่งในสามของบัญชีประมาณ 5,000 บัญชี 1
4
5
ข้อมูลที่เปิดเผยต่อสาธารณะยังไม่ระบุว่าไฟล์ประเภทใดได้รับผลกระทบเป็นหลัก มีการดาวน์โหลดรวมเท่าใด หรือข้อมูลของผู้เสียหายมีระดับความอ่อนไหวเหมือนกันหรือไม่ ขณะเดียวกัน ผู้ใช้บางรายได้รับแจ้งจาก Dropbox ว่าพบบันทึกการเข้าถึงบัญชีโดยไม่ได้รับอนุญาต แต่ยังไม่พบหลักฐานว่าไฟล์ถูกเปิดดูหรือดาวน์โหลด 2
ผู้ใช้บางรายพบ Lenovo ID ที่ไม่คุ้นเคยเชื่อมโยงกับที่อยู่อีเมลของตนเอง ด้านนักวิจัยความปลอดภัย Yoni Levy ได้เผยแพร่สำเนาการแจ้งเตือนจาก Dropbox ซึ่งระบุช่วงเวลาการเข้าถึงบัญชีโดยไม่ได้รับอนุญาตระหว่างวันที่ 4–21 สิงหาคม และชี้ไปที่ปัญหา Lenovo SSO 2
3
รายงานบางส่วนยังกล่าวถึงกิจกรรมการเข้าสู่ระบบที่เกี่ยวข้องกับเมืองดับลิน อย่างไรก็ตาม ข้อมูลดังกล่าวสอดคล้องกับความเป็นไปได้ที่บัญชีตัวตนปลอมของผู้ให้บริการภายนอกถูกใช้เป็นช่องทางเริ่มต้น แต่ไม่ได้พิสูจน์ว่าผู้โจมตีทุกคนอยู่ที่ใด หรือบัญชีที่ได้รับผลกระทบทั้งหมดถูกโจมตีด้วยขั้นตอนเหมือนกัน
Dropbox เริ่มแจ้งผู้ใช้ที่ได้รับผลกระทบราววันที่ 31 สิงหาคมถึง 1 กันยายน 2026 หลังตรวจพบการเข้าถึงโดยไม่ได้รับอนุญาต และบริษัทระบุว่าได้แจ้งหน่วยงานกำกับดูแลด้านการคุ้มครองข้อมูลแล้ว 3
4
6
มาตรการตอบสนองที่มีรายงาน ได้แก่
กรณีนี้มีลักษณะเป็นความล้มเหลวของระบบที่เชื่อมต่อกัน ไม่ใช่การเจาะระบบของบริษัทใดบริษัทหนึ่งแบบแยกขาด
ความแตกต่างนี้สำคัญ เพราะช่องโหว่ของ Lenovo ทำให้เกิด “ตัวตนปลอม” แต่ตรรกะการเชื่อมโยงบัญชีของ Dropbox เป็นตัวตัดสินว่าตัวตนปลอมนั้นจะใช้เปิดบัญชีคลาวด์เดิมได้หรือไม่
หลังข่าวการเปิดเผยเหตุการณ์ หุ้น Dropbox ปรับตัวลงในการซื้อขายนอกเวลาปกติ แต่รายงานที่มีอยู่ให้ตัวเลขแตกต่างกัน
รายงาน Reuters ที่สื่อหลายแห่งอ้างระบุว่าหุ้นลดลงราว 2.4% ในการซื้อขายนอกเวลา ขณะที่ Investing.com รายงานการลดลง 1.8% 6
9 อีกแหล่งหนึ่งระบุว่าหุ้นลดลงมากกว่า 6%
8 แต่ยังไม่มีหลักฐานจากข้อมูลที่ให้มาซึ่งยืนยันตัวเลขเฉพาะ 6.6% ได้ ตัวเลขดังกล่าวอาจอ้างอิงช่วงเวลาหรือจุดเปรียบเทียบของตลาดคนละแบบ
ที่อยู่อีเมลเป็นเพียงตัวระบุบุคคล ไม่ใช่หลักฐานโดยอัตโนมัติว่าผู้ที่แสดงอีเมลดังกล่าวควบคุมกล่องจดหมายนั้น หรือเป็นเจ้าของบัญชีที่เชื่อมโยงกับอีเมล
ระบบล็อกอินแบบ Federated Identity ช่วยให้ผู้ใช้เข้าใช้หลายบริการได้สะดวกขึ้น แต่ความสะดวกนี้กลายเป็นความเสี่ยงเมื่อบริการปลายทาง
การออกแบบที่ปลอดภัยกว่าควรขอหลักฐานจากเจ้าของบัญชีเดิมอย่างชัดเจนก่อนผูกผู้ให้บริการตัวตนรายใหม่ เช่น ให้เข้าสู่ระบบซ้ำ ใช้ช่องทางกู้คืนที่ยืนยันแล้ว หรือใช้การยืนยันตัวตนที่ต้านทานฟิชชิงได้
เหตุการณ์ Dropbox–Lenovo แสดงให้เห็นว่า การตรวจสอบความน่าเชื่อถือของผู้ให้บริการตัวตนและขั้นตอนการเชื่อมโยงบัญชีมีความสำคัญไม่แพ้การป้องกันรหัสผ่าน เพราะช่องโหว่ในระบบหนึ่งอาจกลายเป็นประตูเข้าสู่บัญชีสำคัญในอีกระบบได้
Studio Global AI
หน้านี้รวมคำตอบที่ได้รับการสนับสนุนจากแหล่งที่มาซึ่งคุณสามารถดำเนินการต่อภายใน Studio Global
มีบัญชี Dropbox ราว 5,000 บัญชีถูกเข้าถึงโดยไม่ได้รับอนุญาตระหว่างวันที่ 4–21 สิงหาคม 2026 และไฟล์ถูกเปิดดูหรือดาวน์โหลดในไม่ถึงหนึ่งในสามของบัญชีที่ได้รับผลกระทบ
มีบัญชี Dropbox ราว 5,000 บัญชีถูกเข้าถึงโดยไม่ได้รับอนุญาตระหว่างวันที่ 4–21 สิงหาคม 2026 และไฟล์ถูกเปิดดูหรือดาวน์โหลดในไม่ถึงหนึ่งในสามของบัญชีที่ได้รับผลกระทบ การโจมตีเกิดจากปัญหาร่วมกันสองจุด: ระบบยืนยันตัวตนรุ่นเก่าของ Lenovo อนุญาตให้สร้าง Lenovo ID ด้วยอีเมลที่ผู้โจมตีไม่ได้ควบคุม ขณะที่ Dropbox เชื่อมโยงตัวตนนั้นเข้ากับบัญชีเดิมโดยไม่ขอหลักฐานยืนยันเพิ่มเติม
รายงานเรื่องผลกระทบต่อตลาดให้ตัวเลขไม่ตรงกัน โดยมีทั้งการประเมินว่าหุ้น Dropbox ลดลง 1.8% และรายงานว่าลดลงมากกว่า 6% ในการซื้อขายนอกเวลาปกติ แต่ยังยืนยันตัวเลข 6.6% ไม่ได้จากหลักฐานที่มี