A Dropbox esetében mintegy 5000 fiókhoz fértek hozzá illetéktelenül, a nyomok pedig egy régi Lenovo ID-integrációhoz vezetnek. Az érintett fiókokon nem volt bekapcsolva a kétlépcsős azonosítás.

Az illetéktelen hozzáférés augusztus 4. és 21. között történt, a Dropbox pedig megkezdte az érintett felhasználók értesítését. A kompromittált fiókok kevesebb mint harmadánál a támadók fájlokat is meg tudtak tekinteni vagy le tudtak tölteni. Vagyis egyes esetekben valóban hozzáfértek a tárolt tartalmakhoz, nem csupán sikertelen belépési kísérletekről volt szó.
A problémát egy régi Lenovo ID-integráció okozta
Az érintett fiókok Lenovohoz kapcsolódtak, és a felhasználók a Lenovo ID-val is beléphettek a Dropboxba. A Lenovo szerint ez egy „régi integráció” volt, amely bizonyos fiókoknál hibás hitelesítést tehetett lehetővé. Ez különösen problémás, ha személyes vagy munkahelyi fájlokhoz biztosít hozzáférést.
A Dropbox megszüntette a Lenovo ID-val hitelesített munkameneteket, leválasztotta a Lenovo ID-kat a Dropbox-fiókokról, és módosította a bejelentkezési folyamatot. A felhasználóknak mostantól a Dropbox-jelszavukat is meg kell adniuk. Ezzel megszűnt az a bejelentkezési rövidítés, amely 2026-ra már egyértelmű biztonsági kockázattá vált.

Az ügy ismét rámutat a kétlépcsős azonosítás jelentőségére: ebben az esetben a 2FA nélküli fiókok kompromittálódtak. Akinek Dropbox-fiókja Lenovo ID-hoz kapcsolódott, annak érdemes ellenőriznie az aktív munkameneteket, jelszót cserélnie és bekapcsolnia a 2FA-t, ha ezt még nem tette meg.
A Dropbox neve korábban is felmerült biztonsági ügyekben, például olyan adathalász kampányok kapcsán, amelyek Dropboxot és Google Drive-ot használtak kártevők terjesztésére. Ezúttal azonban nincs arra utaló jel, hogy a Dropbox teljes infrastruktúrája sérült volna: a probléma egy régi, egyes fiókok elérésére használt Lenovo ID-integrációhoz köthető.
A Dropbox jelentette az incidenst az adatvédelmi hatóságoknak, a hibás működésű mechanizmust pedig letiltotta. A tanulság egyszerű: ahol fontos szolgáltatás kínál 2FA-t, ott érdemes bekapcsolni, még azelőtt, hogy egy illetéktelen hozzáférésről szóló értesítés érkezne.




