tradingkey.logo
tradingkey.logo
Suchen

Dropbox meldet Datenleck bei 5.000 Konten durch Lenovo-ID-Integration

CryptopolitanSep 2, 2026 4:00 PM
facebooktwitterlinkedin
Alle Kommentare anzeigen(0)

Der Cloud-Speicherdienst Dropbox informierte diese Woche rund 5.000 Nutzer darüber, dass zwischen dem 4. August und dem 21. August 2026 Hacker auf ihre Konten zugegriffen haben. Grund dafür war eine ungenutzte Lenovo ID-Anmeldeintegration, die den Angreifern direkten Zugriff ohne Passwort ermöglichte.

Bei den gefährdeten Nutzern handelte es sich um Dropbox-Nutzer, die Dateien in der Cloud-Speicher-App speicherten und nie eine Multi-Faktor-Authentifizierung aktivierten.

Dropbox-Login ohne Passwort aufgerufen

Die Sicherheitslücke, die den Angreifern Zugriff ermöglichte, lag in der Integration von Lenovo ID und Dropbox, nicht in einem der Produkte selbst. Laut TheNextWeb konnte jeder eine Lenovo ID mit einer fremden E-Mail-Adresse registrieren, da Lenovo die Zugehörigkeit der Adresse nicht überprüfte. Dropbox hingegen interpretierte das Lenovo-Token alsdentund gewährte so Zugriff auf das entsprechende Konto.

Der Sicherheitsexperte „The CyberSec Guru“, zitiert von 9to5Mac, beschrieb den Ablauf der Ereignisse. Cyberkriminelle und Hacker sammeln öffentliche E-Mail-Adressen und registrieren anschließend eine Lenovo-ID unter der Adresse des Opfers. Die Hacker nutzen dann die Option „Mit Lenovo fortfahren“ in Dropbox, wodurch sie Zugriff auf eine Live-Sitzung erhalten, die keine Passwortabfrage erfordert, und somit direkten Zugriff auf das Dropbox-Konto.

Ein Nutzer, der einen zuvor unbefugt genutzten Account zurückerlangte, stellte fest, dass dieser den Anzeigenamen „John Madden“ trug, was laut 9to5Mac ein Zeichen für Massenregistrierungen ist.

Was ging bei dem Angriff verloren?

Auf weniger als einem Drittel der rund 5.000 während des Angriffs eröffneten Konten wurden Dateien eingesehen oder heruntergeladen. Laut 9to5Mac wurden demnach bei etwa 1.500 Konten tatsächlich Daten entwendet, während bei rund 3.500 Konten keine tracvon Dateizugriffen gefunden wurden. Es ist weiterhin unklar, ob die Angreifer gezielt nach bestimmten Dokumenten suchten oder die Konten einfachmaticdurchsuchten.

Die Hacker sollen auf einem kleineren Anteil der Konten Material eingesehen und heruntergeladen haben. Sprecher Tim Rathschmidt erklärte, dass keines der betroffenen Konten eine Zwei-Faktor-Authentifizierung nutzte. Rathschmidt fügte hinzu, dass Dropbox nicht mit negativen Auswirkungen diesesdent auf das Geschäft rechnet.

Dropbox deaktiviert die Lenovo-ID-Integration

Nachdem Dropbox von dem Problem erfahren hatte, wurden alle Sitzungen beendet, die über eine Lenovo-ID authentifiziert worden waren, die Integration wurde deaktiviert und nun wird ein natives Dropbox-Passwort verlangt, bevor auf ein Konto zugegriffen werden kann.

Lenovo tracden Hack auf eine „ältere Integration“ zurück, die laut Unternehmen zur „unsachgemäßen Authentifizierung bestimmter Dropbox-Konten“ missbraucht werden konnte. Das Unternehmen erklärte, seine eigenen Nutzer seien nicht betroffen, und bestätigte, dass die Untersuchung noch andauere.

Der Verstoß kam erst im Rahmen einer späteren Untersuchung ans Licht und wurde von den Überwachungssystemen beider Unternehmen nicht erkannt.

Eine Multi-Faktor-Authentifizierung hätte den Angriff verhindert, da die Sicherheitslücke die Notwendigkeit ausnutzte, bei Verwendung der Lenovo ID-Integration kein Passwort zu benötigen und so Zugriff zu gewähren, wenn keine zweite Überprüfung zur Sicherheit stattfand.

Die klügsten Köpfe der Krypto-Szene lesen bereits unseren Newsletter. Möchten Sie auch dabei sein? Dann schließen Sie sich ihnen an.

Haftungsausschluss: Die auf dieser Website bereitgestellten Informationen dienen ausschließlich Bildungs- und Informationszwecken und stellen keine Finanz- oder Anlageberatung dar

Kommentare (0)

Klicken Sie auf die $-Schaltfläche, geben Sie das Symbol ein und wählen Sie eine Aktie, einen ETF oder einen anderen Ticker zum Verlinken aus.

0/500
Richtlinien für Kommentare
Wird geladen...

Empfohlene Artikel

tradingkey.logo
Risikohinweis: Unsere Website und mobile App bieten lediglich allgemeine Informationen zu bestimmten Anlageprodukten. Finsights stellt keine Finanzberatung oder Empfehlung für ein Anlageprodukt bereit, und die Bereitstellung solcher Informationen darf nicht als Finanzberatung durch Finsights ausgelegt werden.
Anlageprodukte unterliegen erheblichen Anlagerisiken, einschließlich des möglichen Verlusts des investierten Kapitals und sind möglicherweise nicht für jeden geeignet. Die vergangene Wertentwicklung von Anlageprodukten ist nicht unbedingt ein Hinweis auf deren zukünftige Wertentwicklung.
Finsights kann Drittanbietern oder Partnern erlauben, Werbung auf unserer Website oder in unserer mobilen App oder in Teilen davon zu platzieren oder bereitzustellen. Finsights kann für diese Anzeigenvergütung erhalten, basierend auf Ihrer Interaktion mit den Werbeanzeigen.
© Urheberrecht: FINSIGHTS MEDIA PTE. LTD. Alle Rechte vorbehalten.