Около 5 000 аккаунтов облачного хранилища Dropbox оказались скомпрометированы из-за уязвимости в системе единого входа через Lenovo ID. Сервис разослал пострадавшим пользователям уведомления по электронной почте, подтвердив, что несанкционированная активность на затронутых учётных записях фиксировалась в период с 4 по 21 августа 2026 года.

Причина инцидента — недоработка механизма подтверждения email при регистрации в системе Lenovo. Атакующие обнаружили, что могут создать фальшивый Lenovo ID на базе существующего адреса электронной почты жертвы без какой-либо проверки личности. Из-за устаревшей интеграции между платформами Dropbox воспринимал вновь созданный Lenovo ID как подтверждённый логин для связанного профиля Dropbox. Этого хватало, чтобы обойти стандартную проверку пароля и захватить существующую учётную запись — достаточно было знать email пользователя.

Инцидент вызвал резкую критику со стороны специалистов по кибербезопасности. Главная претензия — принципиальная ошибка связывания стороннего логина с уже существующей учётной записью без подтверждения владения исходным паролем. На фоне того, что пользователи Dropbox часто хранят в облаке личные документы, финансовые данные и конфиденциальные рабочие файлы, это вызвало серьёзные вопросы о приватности.

Несмотря на серьёзность самой уязвимости, последствия остались относительно локальными. По имеющимся данным, речь идёт примерно о 5 000 аккаунтов, причём ни на одном из них не была включена двухфакторная аутентификация (2FA). У пользователей с активной двухфакторной защитой попытки перехвата завершились безуспешно.

В Lenovo проблему назвали связанной с устаревшей интеграцией и заявили, что обе компании совместно устранили сбой в процессе аутентификации. Dropbox параллельно принял меры по локализации угрозы: завершил и истёк все активные сессии, авторизованные через Lenovo ID; полностью разорвал связь между профилями Lenovo и учётными записями Dropbox; сделал невозможным вход через Lenovo ID без подтверждения основного пароля Dropbox.

В уведомлениях клиентам Dropbox также сообщил, что внутренние логи доступа не содержат однозначных подтверждений того, что файлы пользователей были загружены или просмотрены в ходе взломов.