tradingkey.logo
tradingkey.logo
Pesquisar

A Dropbox afirma que 5.000 contas foram violadas num ciberataque através da integração com o Lenovo ID

Cryptopolitan2 de set de 2026 às 16:00
facebooktwitterlinkedin
Ver todos os comentários(0)

O serviço de armazenamento na nuvem Dropbox informou esta semana cerca de 5.000 utilizadores que as suas contas foram acedidas por hackers entre 4 e 21 de agosto de 2026, devido a uma integração inativa de login com o Lenovo ID que permitiu aos atacantes o acesso direto sem o uso de palavra-passe.

Os utilizadores em risco eram utilizadores do Dropbox que armazenavam ficheiros na aplicação de armazenamento em nuvem e nunca iniciaram a autenticação multifatorial.

Acesso ao Dropbox sem palavra-passe

A brecha que permitiu o acesso dos atacantes foi a integração entre o Lenovo ID e o Dropbox, e não nenhum dos produtos em si. Segundo o TheNextWeb, qualquer pessoa podia registar um Lenovo ID com um endereço de e-mail que não fosse o seu, porque o sistema da Lenovo nunca confirmava se o endereço pertencia ao utilizador. O Dropbox, no entanto, interpretava o token da Lenovo como prova dedente permitia então o acesso à conta correspondente.

O especialista em cibersegurança The CyberSec Guru, citado pelo 9to5Mac, descreveu a cronologia dos acontecimentos. Os criminosos e os hackers recolhem endereços de e-mail públicos e, em seguida, registam um ID da Lenovo ligado ao endereço da vítima. Os hackers utilizam então a opção "Continuar com a Lenovo" no Dropbox, o que lhes dá acesso a uma sessão ativa que não requer palavra-passe e, consequentemente, acesso direto à conta Dropbox.

Um utilizador que recuperou uma conta fraudulenta acedida anteriormente descobriu que esta exibia o nome "John Madden", o que, segundo o 9to5Mac, é um sinal de registos em massa.

O que se perdeu no ataque?

Os ficheiros foram visualizados ou descarregados em menos de um terço das cerca de 5.000 contas abertas durante o período do ataque. Isto significa que, de acordo com a atualização do 9to5Mac, houve roubo de material em cerca de 1.500 contas e, em cerca de 3.500, não foram encontrados tracde ficheiros acedidos. Ainda não se sabe se os atacantes procuravam documentos específicos ou simplesmente vasculhavam as contasmatic.

Os hackers terão visualizado e descarregado material numa pequena parcela das contas, e o porta-voz Tim Rathschmidt afirmou que nenhuma das contas comprometidas utilizava autenticação multifatorial. Rathschmidt acrescentou ainda que a Dropbox não espera que estedent afete negativamente o seu negócio.

O Dropbox desativa a integração com o Lenovo ID

Ao tomar conhecimento do problema, o Dropbox terminou todas as sessões autenticadas através de um ID da Lenovo, desativou a integração e agora exige uma palavra-passe nativa do Dropbox antes de qualquer conta poder ser acedida.

A Lenovo traco ataque a uma "integração legada" que, segundo a empresa, poderá ser utilizada para "autenticar indevidamente determinadas contas Dropbox". A empresa afirmou que os seus próprios utilizadores não foram afetados e confirmou que a investigação continua em curso.

A violação de segurança foi descoberta numa investigação posterior e não foi detetada pelos sistemas de monitorização de ambas as empresas.

A autenticação multifatorial teria bloqueado o ataque, pois a brecha aproveitava a ausência de password devido à integração com o Lenovo ID, concedendo acesso caso não houvesse uma segunda verificação para garantir a segurança.

As mentes mais brilhantes do mundo das criptomoedas já leem nossa newsletter. Quer participar? Junte-se a elas.

Aviso legal: as informações fornecidas neste site são apenas para fins educacionais e informativos e não devem ser consideradas consultoria financeira ou de investimento.

Comentários (0)

Clique no botão $, digite o código do ativo e selecione para vincular uma ação, ETF ou outro ticker.

0/500
Diretrizes de comentários
Carregando...

Artigos recomendados

tradingkey.logo
Aviso de risco: Nosso site e aplicativo móvel fornecem apenas informações gerais sobre determinados produtos de investimento. A Finsights não oferece, e o fornecimento de tais informações não deve ser interpretado como se a Finsights estivesse oferecendo, aconselhamento financeiro ou recomendação para qualquer produto de investimento.
Os produtos de investimento estão sujeitos a riscos significativos, incluindo a possível perda do valor investido e podem não ser adequados para todos. O desempenho passado dos produtos de investimento não é indicativo de seu desempenho futuro.
A Finsights pode permitir que anunciantes ou afiliados realizem, ou forneçam anúncios em nosso site, ou aplicativo móvel, ou em qualquer parte deles e pode ser compensada por eles com base em sua interação com os anúncios.
 © Copyright: FINSIGHTS MEDIA PTE. LTD. Todos os direitos reservados.