Dropbox 表示,有 5000 个账户因联想旧版登录系统遭到入侵。

- Dropbox 表示,在 2026 年 8 月 4 日至 21 日期间,大约有 5000 个帐户通过旧版 Lenovo ID 登录被访问,攻击者只需使用受害者的电子邮件地址即可进行身份验证,其中约三分之一的帐户中的文件被提取。.
- 这次攻击影响了从未启用多重身份验证的 Dropbox 用户,因为启用多重身份验证本可以阻止这种攻击。.
- 两家公司均已通知监管机构,停止了集成,并继续进行调查。.
云存储服务 Dropbox 本周通知约 5000 名用户,由于 Lenovo ID 登录集成处于休眠状态,导致黑客在 2026 年 8 月 4 日至 8 月 21 日期间访问了他们的帐户,攻击者无需使用密码即可直接访问。.
面临风险的用户是 Dropbox 用户,他们将文件存储在云存储应用程序中,但从未启用多因素身份验证。.
无需密码即可登录 Dropbox
攻击者之所以能够获得访问权限,是因为联想ID与Dropbox之间的集成连接,而非联想的任何特定产品本身。据TheNextWeb报道,任何人都可以使用并非自己所有的电子邮件地址注册联想ID,因为联想的系统从未验证过该地址的归属。然而,Dropbox会将联想ID令牌视为dent证明,并允许访问匹配的账户。.
网络安全专家 The CyberSec Guru(9to5Mac 引用) 描述了 事件的时间线。不法分子和黑客收集公开的电子邮件地址,然后使用受害者的地址注册联想 ID。之后,黑客利用 Dropbox 的“继续使用联想 ID”选项,获得无需密码即可访问的实时会话,进而直接访问 Dropbox 帐户。
一位用户找回了之前被盗用的账户,发现该账户的显示名称是“John Madden”,9to5Mac 声称这是批量注册的迹象。.
袭击中损失了什么?
在本次攻击期间,约有 5000 个账户被打开,其中只有不到三分之一的账户的文件被查看或下载。根据 9to5Mac 的最新消息,这意味着大约有 1500 个账户的文件被实际窃取,而大约 3500 个账户则没有发现任何文件被触碰的 trac。目前尚不清楚入侵者是专门针对特定文件,还是只是自动matic账户。.
据称,黑客仅查看并下载了部分账户中的资料。发言人蒂姆·拉特施密特表示,所有被入侵的账户均未启用多因素身份验证。拉特施密特还补充说,Dropbox预计此次dent 不会对其业务造成影响。.
Dropbox 关闭了与 Lenovo ID 的集成
在发现该问题后,Dropbox 终止了所有通过 Lenovo ID 进行身份验证的会话,关闭了集成,现在要求在访问任何帐户之前输入 Dropbox 原生密码。.
联想将此次黑客攻击 trac一项“遗留集成”,并声称该集成可能被用于“错误地验证某些Dropbox帐户”。该公司表示,其用户完全未受影响,并确认调查仍在进行中。.
该违规行为是在后续调查中发现的,两家公司的监控系统均未发现该违规行为。.
多因素身份验证本可以阻止这种攻击,因为该漏洞利用了Lenovo ID 集成无需密码的特性,在没有二次验证的情况下授予访问权限。
如果你正在阅读这篇文章,你已经领先一步了。 订阅我们的新闻简报,继续保持领先优势。

奥佩耶米·奥兰雷瓦朱
Opeyemi 专注于创作和润色以加密货币、全球金融市场和经济为主题的高质量内容。他毕业于伊巴丹大学,获得医学学士学位。他曾担任大学校刊的总编辑,此前也曾在特许金融分析师协会 (CFA) 工作。六年来,他一直担任 Cryptopolitan的新闻编辑,致力于维护其内容的独特性。.
















