Dropbox meldet Datenleck bei 5.000 Konten durch Lenovo-ID-Integration
Der Cloud-Speicherdienst Dropbox informierte diese Woche rund 5.000 Nutzer darüber, dass zwischen dem 4. August und dem 21. August 2026 Hacker auf ihre Konten zugegriffen haben. Grund dafür war eine ungenutzte Lenovo ID-Anmeldeintegration, die den Angreifern direkten Zugriff ohne Passwort ermöglichte.
Bei den gefährdeten Nutzern handelte es sich um Dropbox-Nutzer, die Dateien in der Cloud-Speicher-App speicherten und nie eine Multi-Faktor-Authentifizierung aktivierten.
Dropbox-Login ohne Passwort aufgerufen
Die Sicherheitslücke, die den Angreifern Zugriff ermöglichte, lag in der Integration von Lenovo ID und Dropbox, nicht in einem der Produkte selbst. Laut TheNextWeb konnte jeder eine Lenovo ID mit einer fremden E-Mail-Adresse registrieren, da Lenovo die Zugehörigkeit der Adresse nicht überprüfte. Dropbox hingegen interpretierte das Lenovo-Token alsdentund gewährte so Zugriff auf das entsprechende Konto.
Der Sicherheitsexperte „The CyberSec Guru“, zitiert von 9to5Mac, beschrieb den Ablauf der Ereignisse. Cyberkriminelle und Hacker sammeln öffentliche E-Mail-Adressen und registrieren anschließend eine Lenovo-ID unter der Adresse des Opfers. Die Hacker nutzen dann die Option „Mit Lenovo fortfahren“ in Dropbox, wodurch sie Zugriff auf eine Live-Sitzung erhalten, die keine Passwortabfrage erfordert, und somit direkten Zugriff auf das Dropbox-Konto.
Ein Nutzer, der einen zuvor unbefugt genutzten Account zurückerlangte, stellte fest, dass dieser den Anzeigenamen „John Madden“ trug, was laut 9to5Mac ein Zeichen für Massenregistrierungen ist.
Was ging bei dem Angriff verloren?
Auf weniger als einem Drittel der rund 5.000 während des Angriffs eröffneten Konten wurden Dateien eingesehen oder heruntergeladen. Laut 9to5Mac wurden demnach bei etwa 1.500 Konten tatsächlich Daten entwendet, während bei rund 3.500 Konten keine tracvon Dateizugriffen gefunden wurden. Es ist weiterhin unklar, ob die Angreifer gezielt nach bestimmten Dokumenten suchten oder die Konten einfachmaticdurchsuchten.
Die Hacker sollen auf einem kleineren Anteil der Konten Material eingesehen und heruntergeladen haben. Sprecher Tim Rathschmidt erklärte, dass keines der betroffenen Konten eine Zwei-Faktor-Authentifizierung nutzte. Rathschmidt fügte hinzu, dass Dropbox nicht mit negativen Auswirkungen diesesdent auf das Geschäft rechnet.
Dropbox deaktiviert die Lenovo-ID-Integration
Nachdem Dropbox von dem Problem erfahren hatte, wurden alle Sitzungen beendet, die über eine Lenovo-ID authentifiziert worden waren, die Integration wurde deaktiviert und nun wird ein natives Dropbox-Passwort verlangt, bevor auf ein Konto zugegriffen werden kann.
Lenovo tracden Hack auf eine „ältere Integration“ zurück, die laut Unternehmen zur „unsachgemäßen Authentifizierung bestimmter Dropbox-Konten“ missbraucht werden konnte. Das Unternehmen erklärte, seine eigenen Nutzer seien nicht betroffen, und bestätigte, dass die Untersuchung noch andauere.
Der Verstoß kam erst im Rahmen einer späteren Untersuchung ans Licht und wurde von den Überwachungssystemen beider Unternehmen nicht erkannt.
Eine Multi-Faktor-Authentifizierung hätte den Angriff verhindert, da die Sicherheitslücke die Notwendigkeit ausnutzte, bei Verwendung der Lenovo ID-Integration kein Passwort zu benötigen und so Zugriff zu gewähren, wenn keine zweite Überprüfung zur Sicherheit stattfand.
Die klügsten Köpfe der Krypto-Szene lesen bereits unseren Newsletter. Möchten Sie auch dabei sein? Dann schließen Sie sich ihnen an.
Empfohlene Artikel












Kommentare (0)
Klicken Sie auf die $-Schaltfläche, geben Sie das Symbol ein und wählen Sie eine Aktie, einen ETF oder einen anderen Ticker zum Verlinken aus.