ÚLTIMAS NOTÍCIAS
SELECIONADO PARA VOCÊ

O Dropbox afirma que 5.000 contas foram pirateadas através de um sistema de login antigo da Lenovo

PorOpeyemi OlanrewajuOpeyemi Olanrewaju 2 minutos de leitura
A Dropbox afirma que 5.000 contas foram violadas num ciberataque através da integração com o Lenovo ID
  • A Dropbox afirma que foram acedidas aproximadamente 5.000 contas entre 4 e 21 de agosto de 2026, através de um login antigo do Lenovo ID que permitia aos atacantes autenticarem-se utilizando apenas o endereço de e-mail da vítima, com ficheiros extraídos de cerca de um terço das mesmas.
  • Isto afetou os utilizadores do Dropbox que nunca ativaram a autenticação multifator, uma vez que a MFA teria impedido o ataque.
  • Ambas as empresas alertaram as entidades reguladoras, desativaram a integração e mantiveram as suas investigações em aberto.

O serviço de armazenamento na nuvem Dropbox informou esta semana cerca de 5.000 utilizadores que as suas contas foram acedidas por hackers entre 4 e 21 de agosto de 2026, devido a uma integração inativa de login com o Lenovo ID que permitiu aos atacantes o acesso direto sem o uso de palavra-passe.

Os utilizadores em risco eram utilizadores do Dropbox que armazenavam ficheiros na aplicação de armazenamento em nuvem e nunca iniciaram a autenticação multifatorial.

Acesso ao Dropbox sem palavra-passe

A brecha que permitiu o acesso dos atacantes foi a integração entre o Lenovo ID e o Dropbox, e não nenhum dos produtos em si. Segundo o TheNextWeb, qualquer pessoa podia registar um Lenovo ID com um endereço de e-mail que não fosse o seu, porque o sistema da Lenovo nunca confirmava se o endereço pertencia ao utilizador. O Dropbox, no entanto, interpretava o token da Lenovo como prova dedente permitia então o acesso à conta correspondente.

O especialista em cibersegurança The CyberSec Guru, citado pelo 9to5Mac, descreveu a cronologia dos acontecimentos. Os criminosos e os hackers recolhem endereços de e-mail públicos e, em seguida, registam um ID da Lenovo ligado ao endereço da vítima. Os hackers utilizam então a opção "Continuar com a Lenovo" no Dropbox, o que lhes dá acesso a uma sessão ativa que não requer palavra-passe e, consequentemente, acesso direto à conta Dropbox.

Um utilizador que recuperou uma conta fraudulenta acedida anteriormente descobriu que esta exibia o nome "John Madden", o que, segundo o 9to5Mac, é um sinal de registos em massa.

O que se perdeu no ataque?

Os ficheiros foram visualizados ou descarregados em menos de um terço das cerca de 5.000 contas abertas durante o período do ataque. Isto significa que, de acordo com a atualização do 9to5Mac, houve roubo de material em cerca de 1.500 contas e, em cerca de 3.500, não foram encontrados tracde ficheiros acedidos. Ainda não se sabe se os atacantes procuravam documentos específicos ou simplesmente vasculhavam as contasmatic.

Os hackers terão visualizado e descarregado material numa pequena parcela das contas, e o porta-voz Tim Rathschmidt afirmou que nenhuma das contas comprometidas utilizava autenticação multifatorial. Rathschmidt acrescentou ainda que a Dropbox não espera que estedent afete negativamente o seu negócio.

O Dropbox desativa a integração com o Lenovo ID

Ao tomar conhecimento do problema, o Dropbox terminou todas as sessões autenticadas através de um ID da Lenovo, desativou a integração e agora exige uma palavra-passe nativa do Dropbox antes de qualquer conta poder ser acedida.

A Lenovo traco ataque a uma "integração legada" que, segundo a empresa, poderá ser utilizada para "autenticar indevidamente determinadas contas Dropbox". A empresa afirmou que os seus próprios utilizadores não foram afetados e confirmou que a investigação continua em curso.

A violação de segurança foi descoberta numa investigação posterior e não foi detetada pelos sistemas de monitorização de ambas as empresas.

A autenticação multifatorial teria bloqueado o ataque, pois a brecha aproveitava a ausência de password devido à integração com o Lenovo ID, concedendo acesso caso não houvesse uma segunda verificação para garantir a segurança.

Se você está lendo isto, já está um passo à frente. Continue assim assinando nossa newsletter.

Compartilhe este artigo
Opeyemi Olanrewaju

Opeyemi Olanrewaju

Opeyemi é especialista na criação e aprimoramento de conteúdo de alta qualidade focado em criptomoedas, mercados financeiros globais e economia. Ele se formou em Medicina pela Universidade de Ibadan. Trabalhou como editor-chefe da publicação editorial de sua faculdade e anteriormente na CFA. Por mais de seis anos, contribuiu para a preservação da singularidade do conteúdo como editor de notícias da Cryptopolitan.

MAIS… NOTÍCIAS