tradingkey.logo
搜索

Dropbox称,通过联想ID集成,5000个账户遭遇数据泄露。

Cryptopolitan2026年9月2日 16:00
facebooktwitterlinkedin

云存储服务 Dropbox 本周通知约 5000 名用户,由于 Lenovo ID 登录集成处于休眠状态,导致黑客在 2026 年 8 月 4 日至 8 月 21 日期间访问了他们的帐户,攻击者无需使用密码即可直接访问。.

面临风险的用户是 Dropbox 用户,他们将文件存储在云存储应用程序中,但从未启用多因素身份验证。.

无需密码即可登录 Dropbox

攻击者之所以能够获得访问权限,是因为联想ID与Dropbox之间的集成连接,而非联想的任何特定产品本身。据TheNextWeb报道,任何人都可以使用并非自己所有的电子邮件地址注册联想ID,因为联想的系统从未验证过该地址的归属。然而,Dropbox会将联想ID令牌视为dent证明,并允许访问匹配的账户。.

网络安全专家 The CyberSec Guru(9to5Mac 引用) 描述了 事件的时间线。不法分子和黑客收集公开的电子邮件地址,然后使用受害者的地址注册联想 ID。之后,黑客利用 Dropbox 的“继续使用联想 ID”选项,获得无需密码即可访问的实时会话,进而直接访问 Dropbox 帐户。

一位用户找回了之前被盗用的账户,发现该账户的显示名称是“John Madden”,9to5Mac 声称这是批量注册的迹象。.

袭击中损失了什么?

在本次攻击期间,约有 5000 个账户被打开,其中只有不到三分之一的账户的文件被查看或下载。根据 9to5Mac 的最新消息,这意味着大约有 1500 个账户的文件被实际窃取,而大约 3500 个账户则没有发现任何文件被触碰的 trac。目前尚不清楚入侵者是专门针对特定文件,还是只是自动matic账户。.

据称,黑客仅查看并下载了部分账户中的资料。发言人蒂姆·拉特施密特表示,所有被入侵的账户均未启用多因素身份验证。拉特施密特还补充说,Dropbox预计此次dent 不会对其业务造成影响。.

Dropbox 关闭了与 Lenovo ID 的集成

在发现该问题后,Dropbox 终止了所有通过 Lenovo ID 进行身份验证的会话,关闭了集成,现在要求在访问任何帐户之前输入 Dropbox 原生密码。.

联想将此次黑客攻击 trac一项“遗留集成”,并声称该集成可能被用于“错误地验证某些Dropbox帐户”。该公司表示,其用户完全未受影响,并确认调查仍在进行中。.

该违规行为是在后续调查中发现的,两家公司的监控系统均未发现该违规行为。.

多因素身份验证本可以阻止这种攻击,因为该漏洞利用了Lenovo ID 集成无需密码的特性,在没有二次验证的情况下授予访问权限。

最顶尖的加密货币专家都在阅读我们的简报。想 加入他们?

免责声明:本网站提供的信息仅供教育和参考之用,不应视为财务或投资建议。

推荐文章

tradingkey.logo
风险提示:我们的网站和移动应用程序仅提供关于某些投资产品的一般信息。Finsights 不提供财务建议或对任何投资产品的推荐,且提供此类信息不应被解释为 Finsights 提供财务建议或推荐。
投资产品存在重大投资风险,包括可能损失投资的本金,且可能并不适合所有人。投资产品的过去表现并不代表其未来表现。
Finsights 可能允许第三方广告商或关联公司在我们的网站或移动应用程序的任何部分放置或投放广告,并可能根据您与广告的互动情况获得报酬。
© 版权所有: FINSIGHTS MEDIA PTE. LTD. 版权所有