Dropbox, 4 Ağustos ile 21 Ağustos 2026 arasında yaklaşık 5.000 kullanıcı hesabına yetkisiz erişim sağlandığını açıkladı. Olayın, bazı Dropbox hesaplarında kullanılan eski bir Lenovo ID ile giriş bağlantısından kaynaklandığı bildirildi; bu durum Lenovo’nun müşteri sistemlerine yönelik bir ihlal olarak tanımlanmadı.
1
6
Saldırganlar neye erişti?
Dropbox’a göre saldırganlar, etkilenen yaklaşık 5.000 hesabın üçte birinden azında depolanan dosyaları görüntüledi veya indirdi. Bu, dosyalara erişim gerçekleşen hesap sayısının yaklaşık 1.700’ün altında olduğu anlamına geliyor; haberlerde bu sayı çoğunlukla yaklaşık 1.500 hesap olarak aktarıldı.
5
6
8
Açıklamalar, her ele geçirilen hesaptaki dosyalara erişildiğini göstermiyor. Ayrıca hangi tür dosyaların görüntülendiği ya da indirildiğine ilişkin ayrıntı paylaşılmadı.
Açık nasıl kullanıldı?
Etkilenen Dropbox hesaplarının iki ortak özelliği vardı: Hesaplar bir Lenovo ID’ye bağlıydı ve Dropbox’ta iki faktörlü kimlik doğrulama (2FA) etkin değildi.
1
4
BleepingComputer’ın aktardığı Dropbox bildirimine göre Lenovo’nun e-posta doğrulama sürecindeki bir sorun, yetkisiz kişilerin başka kullanıcılara ait e-posta adresleriyle Lenovo ID oluşturmasına olanak verdi. Saldırganlar daha sonra bu sahte Lenovo ID’yi kullanarak, aynı e-posta adresine kayıtlı Dropbox hesabına kurbanın Dropbox parolasını girmeden erişebildi.
2
Sorun, iki kimlik sistemi arasındaki güven ilişkisindeydi. Eski Lenovo ID giriş yolu, Dropbox hesabında ikinci bir doğrulama katmanı bulunmadığında bağlı hesabın doğrulanmasında kullanılabiliyordu.
2
6
Dropbox hangi adımları attı?
Şirket, olayı tespit ettikten sonra şu önlemleri aldığını belirtti:
- Lenovo ID üzerinden doğrulanmış oturumları sonlandırdı.
4
6
- Lenovo ID ile Dropbox hesapları arasındaki bağlantıyı kaldırdı veya devre dışı bıraktı.
4
6
- Etkilenen kullanıcıları bilgilendirdi.
1
5
- Lenovo ID yolunu kullanmadan önce kullanıcıların Dropbox parolalarını girmesini zorunlu hâle getirdi.
6
Bu değişiklikler, olayda kullanılan özgül kimlik doğrulama yolunu kapatmayı hedefliyor.
Lenovo’nun sistemleri ya da müşterileri etkilendi mi?
Lenovo, söz konusu eski entegrasyonu tespit edip sorunu giderdiğini bildirdi. Şirket, kendi müşterilerinin ve sistemlerinin etkilenmediğini; olayın Lenovo ID ile giriş yolunu kullanan Dropbox hesaplarıyla sınırlı olduğunu söyledi.
6
8
Dolayısıyla aktarılan bilgilere göre olay, Lenovo müşteri hesaplarına veya sistemlerine yönelik raporlanmış bir sızma değil; iki hizmet arasındaki bağlantıyla doğrulanan Dropbox hesaplarının ele geçirilmesiyle ilgiliydi.
Düzenleyicilere bildirim ve piyasa tepkisi
Dropbox, Reuters’a veri koruma düzenleyicilerini bilgilendirdiğini açıkladı. Ancak mevcut haberlerde, hangi ülkelerdeki veya hangi kurumlardaki düzenleyicilere bildirim yapıldığı belirtilmedi.
1
5
Olayın kamuoyuna duyurulmasının ardından Dropbox hisseleri de mesai sonrası işlemlerde geriledi. Dönemin piyasa haberlerine göre düşüş %1,8 oldu.
12
Kullanıcılar için çıkarım
Bu olay, üçüncü tarafla bağlantılı bir giriş yönteminin, ana parola ve iki faktörlü doğrulama akışıyla aynı güvenlik düzeyinde korunmaması hâlinde doğabilecek riski gösteriyor. Bu vakada e-posta doğrulama sorunu ile Dropbox’ta 2FA’nın etkin olmaması, eski bir giriş yolunun kötüye kullanılmasına imkân verdi.
2
6
Dropbox’tan bildirim alan kullanıcılar için en doğrudan bilgi kaynağı şirketin kendisinden gelen bu uyarıdır. Daha genel ders ise, bağlı giriş yöntemlerinin de parola ve iki faktörlü doğrulama kullanılan ana giriş akışı kadar dikkatle değerlendirilmesi gerektiğidir.