Dropbox는 기존 Lenovo 로그인 정보를 통해 5,000개 계정이 해킹당했다고 밝혔습니다

- Dropbox는 2026년 8월 4일부터 21일 사이에 약 5,000개의 계정에 접근했으며, 공격자는 피해자의 이메일 주소만으로 인증할 수 있는 기존 Lenovo ID 로그인 방식을 이용해 접근했고, 그중 약 3분의 1에서 파일이 유출되었다고 밝혔습니다.
- 이 공격은 다단계 인증(MFA)을 활성화하지 않은 Dropbox 사용자에게 영향을 미쳤는데, MFA가 활성화되어 있었다면 공격을 막을 수 있었을 것이기 때문입니다.
- 두 회사 모두 규제 당국에 이 사실을 알리고 통합 기능을 비활성화했으며, 조사를 계속 진행 중입니다.
클라우드 스토리지 서비스 드롭박스는 이번 주 약 5,000명의 사용자에게 2026년 8월 4일부터 8월 21일 사이에 해커들이 계정에 접근했다고 알렸습니다. 이는 비활성화된 레노버 ID 로그인 연동 기능으로 인해 공격자들이 비밀번호 없이 직접 접근할 수 있었기 때문입니다.
위험에 처한 사용자는 클라우드 스토리지 앱인 Dropbox에 파일을 저장했지만 다단계 인증을 설정하지 않은 사용자였습니다.
비밀번호 없이 Dropbox 로그인에 접근했습니다
공격자들이 접근 권한을 얻게 된 허점은 특정 제품 자체의 문제가 아니라 레노버 ID와 드롭박스 간의 연동 기능 때문이었습니다. TheNextWeb에 따르면, 레노버의 설정 과정에서 이메일 주소의 소유권을 확인하는 절차가 없었기 때문에 누구나 자신의 것이 아닌 이메일 주소로 레노버 ID를 등록할 수 있었습니다. 하지만 드롭박스는 레노버 토큰을dent증명으로 인식하고 해당 계정에 대한 접근을 허용했습니다.
9to5Mac에서 인용한 보안 전문 매체인 사이버 보안 전문가(The CyberSec Guru)는 설명했습니다 . 악의적인 공격자와 해커들은 공개된 이메일 주소를 수집한 후, 피해자의 주소로 레노버 ID를 등록합니다. 그런 다음 해커들은 드롭박스에서 "레노버로 계속하기" 옵션을 사용하여 비밀번호 입력 없이 바로 접속할 수 있는 세션을 확보하고, 이를 통해 드롭박스 계정에 직접 접근할 수 있게 됩니다.
이전에 무단으로 접근당했던 계정을 되찾은 한 사용자는 해당 계정의 표시 이름이 "John Madden"인 것을 발견했는데, 9to5Mac은 이것이 대량 등록의 징후라고 주장합니다.
이번 공격으로 무엇이 손실되었습니까?
이번 공격 기간 동안 개설된 약 5,000개의 계정 중 3분의 1 미만에서만 파일이 열람되거나 다운로드되었습니다. 9to5Mac의 업데이트에 따르면, 이는 실제로 자료가 유출된 계정이 약 1,500개이고, 파일 접근 trac전혀 없는 계정이 약 3,500개라는 것을 의미합니다. 침입자들이 특정 문서를 노린 것인지, 아니면 단순히 계정을matic으로 훑어본 것인지는 아직 불분명합니다.
해커들은 소수의 계정에서 자료를 열람하고 다운로드한 것으로 알려졌으며, 대변인 팀 래스슈미트는 침해된 계정 중 어느 계정도 다단계 인증을 사용하지 않았다고 밝혔습니다. 래스슈미트는 또한 이번dent 이 드롭박스 사업에 큰 타격을 주지는 않을 것으로 예상한다고 덧붙였습니다.
Dropbox, Lenovo ID 연동 기능 종료
해당 문제를 인지한 Dropbox는 Lenovo ID를 통해 인증된 모든 세션을 종료하고 통합 기능을 비활성화했으며, 이제 모든 계정에 액세스하려면 Dropbox 기본 암호를 입력해야 합니다.
레노버는 이번 해킹의 원인을 "기존 통합 기능"에서 trac으며, 이 기능이 "특정 드롭박스 계정을 부적절하게 인증하는 데 사용될 수 있다"고 주장했습니다. 회사 측은 자사 사용자에게는 아무런 영향이 없었으며, 조사가 아직 진행 중이라고 밝혔습니다.
이번 정보 유출은 후속 조사 과정에서 드러났으며, 양사 모니터링 시스템에서는 감지되지 않았습니다.
다중 요소 인증이 있었다면 이 공격을 차단했을 것입니다. 해당 취약점은 레노버 ID 통합을 이용해 비밀번호 없이 접근할 수 있다는 점을 악용하여, 추가적인 인증 절차 없이 접근을 허용했기 때문입니다
이 글을 읽고 계시다면 이미 앞서 나가고 계신 겁니다. 뉴스레터를 구독하시면 더욱 유익한 정보를 받아보실 수 있습니다.

오페예미 올라레와주
오페예미는 암호화폐, 글로벌 금융 시장 및 경제에 초점을 맞춘 고품질 콘텐츠 제작 및 다듬기에 특화되어 있습니다. 그는 이바단 대학교에서 의학 학사(MBBS) 학위를 취득했습니다. 대학 시절에는 교내 간행물 편집장으로, 그 이전에는 CFA에서 근무했습니다. 6년 이상 동안 그는 Cryptopolitan의 뉴스 편집자로서 콘텐츠의 독창성을 지키는 데 기여해 왔습니다.
















