tradingkey.logo
搜尋

Dropbox稱,通過聯想ID集成,5000個賬戶遭遇數據泄露。

Cryptopolitan2026年9月2日 16:00
facebooktwitterlinkedin

雲存儲服務 Dropbox 本週通知約 5000 名用戶,由於 Lenovo ID 登錄集成處於休眠狀態,導致黑客在 2026 年 8 月 4 日至 8 月 21 日期間訪問了他們的帳戶,攻擊者無需使用密碼即可直接訪問。.

面臨風險的用戶是 Dropbox 用戶,他們將文件存儲在雲存儲應用程序中,但從未啓用多因素身份驗證。.

無需密碼即可登錄 Dropbox

攻擊者之所以能夠獲得訪問權限,是因爲聯想ID與Dropbox之間的集成連接,而非聯想的任何特定產品本身。據TheNextWeb報道,任何人都可以使用並非自己所有的電子郵件地址註冊聯想ID,因爲聯想的系統從未驗證過該地址的歸屬。然而,Dropbox會將聯想ID令牌視爲dent證明,並允許訪問匹配的賬戶。.

網絡安全專家 The CyberSec Guru(9to5Mac 引用) 描述了 事件的時間線。不法分子和黑客收集公開的電子郵件地址,然後使用受害者的地址註冊聯想 ID。之後,黑客利用 Dropbox 的“繼續使用聯想 ID”選項,獲得無需密碼即可訪問的實時會話,進而直接訪問 Dropbox 帳戶。

一位用戶找回了之前被盜用的賬戶,發現該賬戶的顯示名稱是“John Madden”,9to5Mac 聲稱這是批量註冊的跡象。.

襲擊中損失了什麼?

在本次攻擊期間,約有 5000 個賬戶被打開,其中只有不到三分之一的賬戶的文件被查看或下載。根據 9to5Mac 的最新消息,這意味着大約有 1500 個賬戶的文件被實際竊取,而大約 3500 個賬戶則沒有發現任何文件被觸碰的 trac。目前尚不清楚入侵者是專門針對特定文件,還是隻是自動matic賬戶。.

據稱,黑客僅查看並下載了部分賬戶中的資料。發言人蒂姆·拉特施密特表示,所有被入侵的賬戶均未啓用多因素身份驗證。拉特施密特還補充說,Dropbox預計此次dent 不會對其業務造成影響。.

Dropbox 關閉了與 Lenovo ID 的集成

在發現該問題後,Dropbox 終止了所有通過 Lenovo ID 進行身份驗證的會話,關閉了集成,現在要求在訪問任何帳戶之前輸入 Dropbox 原生密碼。.

聯想將此次黑客攻擊 trac一項“遺留集成”,並聲稱該集成可能被用於“錯誤地驗證某些Dropbox帳戶”。該公司表示,其用戶完全未受影響,並確認調查仍在進行中。.

該違規行爲是在後續調查中發現的,兩家公司的監控系統均未發現該違規行爲。.

多因素身份驗證本可以阻止這種攻擊,因爲該漏洞利用了Lenovo ID 集成無需密碼的特性,在沒有二次驗證的情況下授予訪問權限。

最頂尖的加密貨幣專家都在閱讀我們的簡報。想 加入他們?

免責聲明:本網站提供的資訊僅供教育和參考之用,不應視為財務或投資建議。

推薦文章

tradingkey.logo
風險提示:我們的網站和行動應用程式僅提供關於某些投資產品的一般資訊。Finsights 不提供財務建議或對任何投資產品的推薦,且提供此類資訊不應被解釋為 Finsights 提供財務建議或推薦。
投資產品存在重大投資風險,包括可能損失投資的本金,且可能並不適合所有人。投資產品的過去表現並不代表其未來表現。
Finsights 可能允許第三方廣告商或關聯公司在我們的網站或行動應用程式的任何部分放置或投放廣告,並可能根據您與廣告的互動情況獲得報酬。
© 版權所有: FINSIGHTS MEDIA PTE. LTD. 版權所有