أعلنت شركة دروب بوكس عن اختراق 5000 حساب من خلال نظام تسجيل دخول قديم لشركة لينوفو

- تقول شركة Dropbox إنه تم الوصول إلى ما يقرب من 5000 حساب بين 4 و21 أغسطس 2026، من خلال تسجيل دخول Lenovo ID قديم سمح للمهاجمين بالمصادقة باستخدام عنوان البريد الإلكتروني للضحية فقط، مع سحب الملفات من حوالي ثلثها.
- وقد أثر ذلك على مستخدمي Dropbox الذين لم يقوموا بتفعيل المصادقة متعددة العوامل، حيث أن المصادقة متعددة العوامل كانت ستوقف الهجوم.
- وقد أبلغت الشركتان الجهات التنظيمية، وعطلتا عملية الدمج، وأبقتا تحقيقاتهما مفتوحة.
أبلغت خدمة التخزين السحابي Dropbox حوالي 5000 مستخدم هذا الأسبوع أن حساباتهم قد تم اختراقها من قبل قراصنة بين 4 أغسطس و21 أغسطس 2026، بسبب تكامل تسجيل الدخول الخامل لـ Lenovo ID الذي سمح للمهاجمين بالوصول المباشر دون استخدام كلمة مرور.
كان المستخدمون المعرضون للخطر هم مستخدمو Dropbox الذين قاموا بتخزين الملفات في تطبيق التخزين السحابي ولم يبدأوا أبدًا عملية المصادقة متعددة العوامل.
تم الوصول إلى حساب Dropbox بدون كلمة مرور
كانت الثغرة التي منحت المهاجمين إمكانية الوصول هي الربط بين حساب Lenovo ID وDropbox، وليس أيًا من المنتجات نفسها. وفقًا لموقع TheNextWeb، كان بإمكان أي شخص تسجيل حساب Lenovo ID باستخدام بريد إلكتروني ليس له، لأن نظام Lenovo لم يتحقق من ملكية البريد الإلكتروني. مع ذلك، اعتبر Dropbox رمز Lenovo بمثابة إثباتdent، ومن ثم سمح بالوصول إلى الحساب المطابق.
وصف كاتب الأمن السيبراني "ذا سايبر سيك غورو"، الذي استشهد به موقع 9to5Mac، تسلسل الأحداث. يقوم المخترقون بجمع عناوين البريد الإلكتروني العامة، ثم يسجلون حساب لينوفو باستخدام عنوان بريد إلكتروني لأحد الضحايا. بعد ذلك، يستخدم المخترقون خيار "المتابعة مع لينوفو" على دروب بوكس، مما يمنحهم إمكانية الوصول إلى جلسة مباشرة لا تتطلب إدخال كلمة مرور، وبالتالي الوصول المباشر إلى حساب دروب بوكس.
وجد أحد المستخدمين الذي استعاد حسابًا متسللًا تم الوصول إليه سابقًا أنه يحمل اسم العرض "جون مادن"، وهو ما يدعي موقع 9to5Mac أنه علامة على عمليات التسجيل الجماعية.
ما الذي فُقد في الهجوم؟
تم عرض الملفات أو تنزيلها على أقل من ثلث الحسابات التي تم فتحها خلال فترة الهجوم، والتي يبلغ عددها حوالي 5000 حساب. وهذا يعني، وفقًا لتحديث موقع 9to5Mac، أنه تم سرقة مواد من حوالي 1500 حساب، بينما لم يتم العثور tracللملفات في حوالي 3500 حساب. ولا يزال من غير الواضح ما إذا كان المتسللون يستهدفون مستندات محددة أم أنهم قاموا ببساطة بمسح الحساباتmatic.
قيل إن المخترقين اطلعوا على مواد وقاموا بتنزيلها من عدد محدود من الحسابات، وصرح المتحدث باسم الشركة، تيم راثشميدت، بأن أياً من الحسابات المخترقة لم يكن يستخدم المصادقة متعددة العوامل. وأضاف راثشميدت أن دروب بوكس لا تتوقع أن يؤثر هذاdent سلباً على أعمالها.
يقوم Dropbox بإيقاف تشغيل تكامل معرف Lenovo
عند اكتشاف المشكلة، قامت Dropbox بإنهاء كل جلسة تم التحقق منها من خلال معرف Lenovo، وأوقفت التكامل، وتطالب الآن بكلمة مرور Dropbox الأصلية قبل أن يتم الوصول إلى أي حساب.
tracشركة لينوفو الاختراق إلى "تكامل قديم" زعمت أنه يمكن استخدامه "للمصادقة غير الصحيحة على بعض حسابات دروب بوكس". وقالت الشركة إن مستخدميها لم يتأثروا على الإطلاق، وأكدت أن تحقيقها لا يزال جارياً.
تم الكشف عن الاختراق من خلال تحقيق لاحق ولم يتم رصده بواسطة أنظمة المراقبة الخاصة بالشركتين.
كان من الممكن أن يمنع التحقق متعدد العوامل الهجوم، لأن الثغرة استغلت عدم الحاجة إلى كلمة مرور باستخدام Lenovo ID، مما يمنح الوصول إذا لم يكن هناك فحص ثان للتأكد.
إذا كنت تقرأ هذا، فأنت متقدم بالفعل. ابقَ متقدماً من خلال نشرتنا الإخبارية.

أوبيمي أولانريواجو
يتخصص أوبيمي في إنشاء محتوى عالي الجودة وتطويره، يركز على العملات المشفرة والأسواق المالية العالمية والاقتصاد. تخرج من جامعة إيبادان بشهادة بكالوريوس الطب والجراحة. عمل رئيسًا لتحرير المجلة الصادرة عن جامعته، وسبق له العمل في معهد المحللين الماليين المعتمدين (CFA). ولأكثر من ست سنوات، ساهم في الحفاظ على تميز موقع Cryptopolitanكمحرر أخبار.
















