A Dropbox confirmou uma falha de segurança que permitiu o acesso não autorizado a milhares de contas através de um mecanismo de autenticação associado a contas Lenovo ID. Segundo a empresa, cerca de 5.000 contas foram comprometidas e, em 1.500 casos, os atacantes descarregaram ficheiros das contas afectadas.
A origem do incidente parece estar relacionada com um problema no processo de verificação de emails que o serviço disponibiliza à Lenovo. Os atacantes conseguiam criar contas Lenovo ID utilizando endereços de email de outras pessoas e, posteriormente, usar essas credenciais para iniciar sessão Dropbox através da opção de login com Lenovo.
No entanto, especialistas, a falha mais grave está do lado do Dropbox, que permitia associar automaticamente novas identidades Lenovo às contas existentes com o mesmo endereço de email, sem exigir uma validação adicional por parte do utilizador. Isto permitiu que os atacantes obtivessem acesso às contas sem conhecer a palavra-passe original nem necessitarem de acesso à caixa de correio eletrónico da vítima.If you store files on @Dropbox, it may have been compromised between August 4th and 21st.
— Justin Kalland (@justinkalland) August 31, 2026
Short version: they trusted @Lenovo to connect Dropbox accounts, and Lenovo had an email verification flaw. Allowing an attacker to create a Lenovo account, add your dropbox account, and… pic.twitter.com/amqEZFbC1z
A Dropbox diz já ter corrigido esta falha e invalidado todas as sessões autenticadas através de Lenovo ID. A empresa recomenda que os utilizadores activem a autenticação de dois fatores (2FA), mas sem explicar se isso efectivamente ofereceria alguma protecção contra esta associação directa que o serviço permitia via Lenovo ID - nem se o mesmo tipo de privilégio estará a ser dado a outras empresas ou parceiros. O que é certo é que isto pode tornar-se na gota de água que leve muitos utilizadores do Dropbox a abandonarem o serviço.




















Sem comentários:
Enviar um comentário (problemas a comentar?)