Dropbox稱,通過聯想ID集成,5000個賬戶遭遇數據泄露。
雲存儲服務 Dropbox 本週通知約 5000 名用戶,由於 Lenovo ID 登錄集成處於休眠狀態,導致黑客在 2026 年 8 月 4 日至 8 月 21 日期間訪問了他們的帳戶,攻擊者無需使用密碼即可直接訪問。.
面臨風險的用戶是 Dropbox 用戶,他們將文件存儲在雲存儲應用程序中,但從未啓用多因素身份驗證。.
無需密碼即可登錄 Dropbox
攻擊者之所以能夠獲得訪問權限,是因爲聯想ID與Dropbox之間的集成連接,而非聯想的任何特定產品本身。據TheNextWeb報道,任何人都可以使用並非自己所有的電子郵件地址註冊聯想ID,因爲聯想的系統從未驗證過該地址的歸屬。然而,Dropbox會將聯想ID令牌視爲dent證明,並允許訪問匹配的賬戶。.
網絡安全專家 The CyberSec Guru(9to5Mac 引用) 描述了 事件的時間線。不法分子和黑客收集公開的電子郵件地址,然後使用受害者的地址註冊聯想 ID。之後,黑客利用 Dropbox 的“繼續使用聯想 ID”選項,獲得無需密碼即可訪問的實時會話,進而直接訪問 Dropbox 帳戶。
一位用戶找回了之前被盜用的賬戶,發現該賬戶的顯示名稱是“John Madden”,9to5Mac 聲稱這是批量註冊的跡象。.
襲擊中損失了什麼?
在本次攻擊期間,約有 5000 個賬戶被打開,其中只有不到三分之一的賬戶的文件被查看或下載。根據 9to5Mac 的最新消息,這意味着大約有 1500 個賬戶的文件被實際竊取,而大約 3500 個賬戶則沒有發現任何文件被觸碰的 trac。目前尚不清楚入侵者是專門針對特定文件,還是隻是自動matic賬戶。.
據稱,黑客僅查看並下載了部分賬戶中的資料。發言人蒂姆·拉特施密特表示,所有被入侵的賬戶均未啓用多因素身份驗證。拉特施密特還補充說,Dropbox預計此次dent 不會對其業務造成影響。.
Dropbox 關閉了與 Lenovo ID 的集成
在發現該問題後,Dropbox 終止了所有通過 Lenovo ID 進行身份驗證的會話,關閉了集成,現在要求在訪問任何帳戶之前輸入 Dropbox 原生密碼。.
聯想將此次黑客攻擊 trac一項“遺留集成”,並聲稱該集成可能被用於“錯誤地驗證某些Dropbox帳戶”。該公司表示,其用戶完全未受影響,並確認調查仍在進行中。.
該違規行爲是在後續調查中發現的,兩家公司的監控系統均未發現該違規行爲。.
多因素身份驗證本可以阻止這種攻擊,因爲該漏洞利用了Lenovo ID 集成無需密碼的特性,在沒有二次驗證的情況下授予訪問權限。
最頂尖的加密貨幣專家都在閱讀我們的簡報。想 加入他們?








