Dropbox повідомив про несанкціонований доступ приблизно до 5 000 облікових записів у період із 4 до 21 серпня 2026 року. Інцидент пов’язали із застарілим способом входу через Lenovo ID для окремих акаунтів Dropbox. Це не було повідомленням про злам клієнтських систем Lenovo.
1
6
Які дані могли переглянути зловмисники
За даними Dropbox, зловмисники переглянули або завантажили файли менш ніж із третини приблизно 5 000 постраждалих акаунтів. Тобто йдеться менш ніж про близько 1 700 облікових записів; у повідомленнях ЗМІ фігурує оцінка приблизно 1 500.
5
6
8
Це не означає, що файли були доступні в кожному зі скомпрометованих акаунтів. Наявні повідомлення також не уточнюють, які саме типи файлів переглядали чи завантажували.
Як спрацювала схема через Lenovo ID
У постраждалих облікових записів були дві спільні ознаки: вони були пов’язані з Lenovo ID і не мали увімкненої двофакторної автентифікації Dropbox.
1
4
Як випливає з повідомлень Dropbox для постраждалих користувачів, про які писав BleepingComputer, проблема в процесі перевірки електронної пошти Lenovo дозволяла сторонній особі зареєструвати Lenovo ID, використовуючи чужу email-адресу. Після цього зловмисник міг через створений Lenovo ID увійти до Dropbox-акаунта, прив’язаного до тієї самої адреси, без введення пароля Dropbox.
2
Інакше кажучи, слабким місцем був механізм довіри між двома системами ідентифікації. Застарілий шлях входу через Lenovo ID міг автентифікувати пов’язаний акаунт Dropbox, якщо для нього не було налаштовано другого фактора захисту.
2
6
Що змінив Dropbox
Після виявлення активності Dropbox вжив кількох заходів:
- завершив сеанси, автентифіковані через Lenovo ID;
4
6
- прибрав або відключив зв’язок між Lenovo ID та акаунтами Dropbox;
4
6
- повідомив користувачів, яких торкнувся інцидент;
1
5
- змінив процедуру входу й прив’язування: перед використанням маршруту через Lenovo ID тепер потрібно ввести пароль від Dropbox.
6
Ці кроки мали закрити конкретний спосіб автентифікації, який використали під час інциденту.
Чи зламували Lenovo
Lenovo заявила, що виявила відповідну застарілу інтеграцію та усунула проблему. Компанія також зазначила, що її власні клієнти й системи не постраждали: інцидент стосувався акаунтів Dropbox, які використовували шлях входу через Lenovo ID.
6
8
Це важливе розрізнення: повідомлялося про компрометацію Dropbox-акаунтів через інтеграцію, а не про проникнення до клієнтських акаунтів чи систем Lenovo.
Регулятори та реакція ринку
Dropbox повідомив Reuters, що поінформував органи із захисту даних. У доступних публікаціях не названо конкретних регуляторів або юрисдикцій.
1
5
Після розкриття інформації про інцидент акції Dropbox також знизилися в позабіржових торгах, повідомляли ринкові медіа.
12
Головний висновок
Цей випадок показує ризики сторонніх способів входу, якщо на кожному етапі не діють рівноцінні заходи захисту. Тут поєднання проблеми з верифікацією email у Lenovo та відсутності двофакторної автентифікації у Dropbox відкрило шлях через застарілу інтеграцію.
2
6
Для користувачів, яких це могло торкнутися, найпрямішим підтвердженням залишається повідомлення від Dropbox. Загальний урок — перевіряти прив’язані методи входу так само ретельно, як основний пароль і двофакторну автентифікацію.