Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

Баг Lenovo ID привел к взлому более 5000 аккаунтов Dropbox

Дата публикации: 03-09-2026 15:30:01

Представители Dropbox предупредили более 5000 пользователей о компрометации их аккаунтов. По данным компании, злоумышленники воспользовались ошибкой в процессе проверки email-адресов со стороны Lenovo и старой интеграцией между Lenovo ID и Dropbox, которая позволяла войти в чужой аккаунт без пароля.

Основное содержимое страницы с новостью.

Представители Dropbox предупредили более 5000 пользователей о компрометации их аккаунтов. По данным компании, злоумышленники воспользовались ошибкой в процессе проверки email-адресов со стороны Lenovo и старой интеграцией между Lenovo ID и Dropbox, которая позволяла войти в чужой аккаунт без пароля.

В компании объясняют, что старая интеграция позволяла войти в Dropbox с помощью подтвержденного Lenovo ID. Однако из-за ошибки в процессе верификации атакующие могли зарегистрировать Lenovo ID на email-адрес жертвы, а затем использовать его для входа в связанную учетную запись Dropbox.

При этом у некоторых пострадавших  вообще не было аккаунта Lenovo до атаки. Дело в том, что из-за бага при проверке email злоумышленники могли самостоятельно зарегистрировать Lenovo ID на адрес жертвы. В итоге Dropbox считал такой аккаунт подтверждением того, что владелец Lenovo ID контролирует указанный почтовый адрес, и не требовал дополнительно подтверждать вход через существующую учетную запись Dropbox или вводить пароль.

По информации специалистов Dropbox, злоумышленники использовали эту схему с 4 по 21 августа 2026 года. В общей сложности хакеры скомпрометировали около 5000 аккаунтов, причем ни в одном из них не была включена двухфакторная аутентификация (2ФА). В результате атакующие получили доступ к файлам примерно трети жертв, а в некоторых случаях просматривали и скачивали содержимое личных хранилищ.

Одним из пострадавших оказался сооснователь компании Casa Джеймсон Лопп (Jameson Lopp). По его словам, хакеры попытались открыть лишь один файл в его Dropbox — IMPORTANT.rtf, но перед загрузкой в облако Лопп зашифровал его локально.

Письмо, разосланное пострадавшим

Некоторые пользователи обратили внимание на подозрительные входы в Dropbox примерно за две недели до публичного раскрытия информации об инциденте. К примеру, один из пострадавших писал, что страница авторизации Dropbox неожиданно начала предлагать ему вариант Continue with SSO, хотя он никогда не создавал Lenovo ID. После уведомления о подозрительном входе пользователь сменил пароль и включил 2ФА.

Обнаружив проблему, специалисты Dropbox завершили все сессии, открытые через Lenovo ID, а также отвязали все пострадавшие аккаунты от Lenovo ID. Кроме того, теперь при попытке авторизоваться через Lenovo ID потребуется дополнительно ввести пароль от аккаунта Dropbox.

Всем пострадавшим рекомендуют сменить пароли от Dropbox и личной почты, а также включить двухфакторную аутентификацию.

Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1Данные свыше 3 млн сотрудников Пентагона были украдены хакерами011.7129-09-2026
2Хакеры похитили данные 67 000 владельцев аппаратных кошельков Trezor013.2407-09-2026
3Хакеры взломали тестовый сервер и прокси Surfshark-16.9911-09-2026
4В IDScan подтвердили утечку 153 млн водительских удостоверений011.6815-09-2026
53 guys hacked OpenAI using a rival Anthropic model. Here's what to know.011.7222-09-2026
6ABC: хакеры похитили личные данные более 3 млн сотрудников Пентагона010.9629-09-2026
7Gyazo взломали. Утечка затронула 23 млн записей012.4122-09-2026
8CERT предупреждает о небезопасности наушников Skullcandy015.3914-09-2026
9"Додо пицца" подверглась кибератаке08.7128-09-2026
10Revolut breach exposes authentication-authorization gap018.8617-09-2026

Классификация: Происшествия. Схожих патентов: 0. Схожих новостей: 10. Тональность: 0. Информативность: 11.21. Источник: xakep.ru.