Útočník sa dostal k účtom Dropbox cez problém s Lenovo ID

Dropbox upozornil časť používateľov na neoprávnený prístup k účtom. Útočník mal zneužiť e-mailové overovanie pri Lenovo ID a prihlásiť sa bez znalosti hesla Dropbox.

Integrácia Lenovo ID s Dropboxom sa stala cestou k neoprávnenému prístupu k niektorým účtom Dropbox. Podľa upozornení, ktoré služba poslala dotknutým používateľom, útočník zneužil problém pri e-mailovom overovaní Lenovo ID. Prístupy mali prebiehať od 4. do 21. augusta 2026, pričom upozornenia boli používateľom odoslané 1. a 2. septembra.

Ilustrácia integrácie Lenovo ID a neoprávneného prístupu k účtom Dropbox

Mechanizmus mal útočníkovi umožniť zaregistrovať Lenovo ID s e-mailovou adresou obete a následne túto identitu použiť pri prihlásení do prislúchajúceho účtu Dropbox. Dotknuté účty tak mohli byť prístupné bez znalosti ich hesla pre Dropbox.

Integrácia Lenovo ID a spôsob zneužitia

Podľa obsahu zákazníckych oznámení Dropboxu problém súvisel s prepojením externého účtu Lenovo ID a existujúceho účtu Dropbox, pri ktorom hrá kľúčovú úlohu e-mailová adresa.

Lenovo vo vyjadrení pre BleepingComputer označilo dotknutý problém za staršiu integráciu Lenovo ID a Dropboxu. Firma zároveň uviedla, že spolu s Dropboxom riziko zmiernila. Úplný technický opis chyby v e-mailovom overovaní ani presné rozdelenie zodpovednosti medzi spoločnosťami však verejne zverejnené nebolo.

Dropbox podľa dostupných upozornení zneplatnil relácie overené cez Lenovo ID. Pri tomto spôsobe prihlasovania tiež doplnil požiadavku na zadanie hesla Dropbox. Táto zmena má zabrániť tomu, aby samotná externá identita s rovnakou e-mailovou adresou stačila na prístup k existujúcemu účtu.

Neznámy rozsah aj práca so súbormi

Verejne nie je potvrdený počet dotknutých účtov. Dropbox v citovaných upozorneniach používateľom uviedol, že v logoch nevidí dôkaz o tom, že by útočník zobrazil alebo stiahol súbory. Nejde však o nezávislé potvrdenie toho, čo sa odohralo v každom jednotlivom prípade.

Rovnako nie je verejne doložené, či útočník pri niektorých účtoch menil súbory alebo pracoval s ich metadátami. K incidentu zatiaľ nebolo zverejnené prvostupňové bezpečnostné oznámenie od Dropboxu ani Lenova; dostupné potvrdenia vychádzajú zo zákazníckych upozornení a z vyjadrenia Lenova pre médiá.

Prečo je prípad dôležitý

Dropbox sa používa na ukladanie osobných aj firemných dát, preto je bezpečnosť prihlasovacích väzieb s externými identitami podstatná. Tento prípad poukazuje na riziko federovaného prihlasovania, ak služba spojí externú identitu s existujúcim účtom iba na základe e-mailovej adresy.

Pre používateľov, ktorí dostali upozornenie, je relevantné, že Dropbox zneplatnil dotknuté relácie a upravil tok prihlásenia cez Lenovo ID. Z verejne dostupných informácií zatiaľ nevyplýva, či bude prepojenie Lenovo ID s Dropboxom zrušené natrvalo, ani či firmy oznámia ďalšie opatrenia.

Ďalšie informácie by mohlo priniesť verejné bezpečnostné oznámenie oboch spoločností, potvrdenie počtu zasiahnutých účtov a prípadné spresnenie rozsahu prístupu k dátam.

Zdroje

  • BleepingComputer – Cituje oznámenie Dropbox dotknutým používateľom, uvádza interval prístupov, vykonané zmiernenia a vyjadrenie Lenovo o staršej integrácii.
  • 9to5Mac – Nezávisle reprodukuje obsah zákazníckeho oznámenia Dropbox vrátane popisu zneužitia Lenovo ID a tvrdenia o absencii dôkazu stiahnutia alebo zobrazenia súborov.

Overené a aktualizované: 02. 09. 2026 17:09

Zdieľanie