Dropbox-fiókhoz fértek hozzá 

Editors' Pick

Körülbelül 5000 Dropbox-fiókhoz fértek hozzá jogosulatlanul 2026. augusztus 4. és 21. között egy régi Lenovo ID-integráció hibájának kihasználásával. A támadóknak nem volt szükségük az áldozatok Dropbox-jelszavára vagy e-mail-fiókjára, a Lenovo e-mail-ellenőrzési hibája miatt idegen e-mail-címmel is létrehozhattak Lenovo ID-t, majd ezt használhatták az azonos címhez tartozó Dropbox-fiókba történő belépéshez. 

A probléma másik fele a Dropbox hitelesítési logikája volt. A Dropbox megbízott abban, hogy a Lenovo már ellenőrizte az adott e-mail-cím tulajdonosát, ezért az azonos e-mail-című Lenovo ID-t a meglévő Dropbox-fiókhoz kapcsolta anélkül, hogy ehhez a Dropbox-jelszót vagy külön jóváhagyást kért volna. Emiatt olyan felhasználók is érintettek lehettek, akiknek korábban soha nem volt Lenovo-fiókjuk. Yoni Levy fejlesztő például egy londoni, Canary Wharf környékéről érkező ismeretlen bejelentkezésről kapott értesítést, miközben állítása szerint Lenovo ID-val sem rendelkezett. 

A Dropbox szerint az érintett fiókokon nem volt bekapcsolva a saját kétfaktoros hitelesítés. Mintegy 5000 fiókot kompromittáltak, és kevesebb mint egyharmaduknál fájlokat is megtekintettek vagy letöltöttek. A Dropbox megszüntette a Lenovo ID-val létrejött sessionöket és kapcsolatokat, és mostantól Lenovo ID használatakor is Dropbox-jelszót kér. Az incidens jól példázza a federált identity egyik kockázatát, ha egy megbízható IdP hibásan igazolja a felhasználó identitását, és a fogadó szolgáltatás pusztán az e-mail-cím alapján automatikusan összekapcsolja a fiókokat, az IdP hibája közvetlen account takeoverhez vezethet.

FORRÁS