Информация подтверждена публикацией, но не первоисточником.
В посте на Hacker News пользователь пересказал полученное уведомление Dropbox о несанкционированном доступе к аккаунту. Это пользовательское сообщение об инциденте, а не объявление Dropbox о запуске или новой функции.
Согласно пересказу уведомления, Dropbox использует Lenovo как поставщика идентификации для входа с подтверждённым Lenovo ID. Причиной доступа назван сбой подтверждения электронной почты Lenovo, который позволил постороннему зарегистрировать Lenovo ID с адресом жертвы и войти в связанный аккаунт Dropbox.
По пересказу уведомления, Dropbox завершила все сессии, аутентифицированные через Lenovo ID, и отвязала Lenovo от аккаунта. Для повторного использования такой аутентификации требуется сначала ввести пароль Dropbox.
На момент публикации автор не нашёл публичного раскрытия информации от Dropbox или Lenovo и поставил вопрос о масштабе затронутых аккаунтов. Другой пользователь в той же дискуссии сообщил, что получил такое же письмо и ранее заметил неизвестный вход в Dropbox.
Проверка утверждений:
- На Hacker News опубликован пост пользователя, пересказывающий полученное им уведомление Dropbox о несанкционированном доступе к аккаунту; это пользовательское сообщение, а не объявление Dropbox о запуске или новой функции. (подтверждено только публикацией-переносчиком: доказательство; «I received a security notice from Dropbox today saying that my account was accessed without authorization between August 4 and August 21, 2026, and that Dropbox believes files in the account were viewed or downloaded.»)
- Согласно пересказу уведомления, Dropbox использует Lenovo как поставщика идентификации, через которого можно входить в Dropbox с подтверждённым Lenovo ID. (подтверждено только публикацией-переносчиком: доказательство; «According to the email, Dropbox uses Lenovo as an identity provider, allowing users to authenticate to Dropbox with a verified Lenovo ID.»)
- В пересказе причиной доступа назван сбой процесса подтверждения электронной почты Lenovo: посторонний смог зарегистрировать Lenovo ID с адресом жертвы и войти в связанный аккаунт Dropbox. (подтверждено только публикацией-переносчиком: доказательство; «Dropbox says: an issue with Lenovo’s email verification process allowed an unauthorized party to register a Lenovo ID using your email address and then use that Lenovo ID to log into the Dropbox account associated with that email address.»)
- Автор поста описывает предполагаемую цепочку атаки: регистрация Lenovo ID с адресом жертвы, ошибочное признание адреса подтверждённым, доверие Dropbox к этой идентификации и получение доступа к аккаунту. (подтверждено только публикацией-переносчиком: доказательство; «So, as I understand it, the attack path was roughly: 1. Attacker registers a Lenovo ID using the victim’s email address. 2. Lenovo incorrectly treats the email address as verified. 3. Dropbox trusts the Lenovo identity. 4. Attacker gets access to the Dropbox account associated with that email address.»)
- По пересказу уведомления, Dropbox завершила все сессии, аутентифицированные через Lenovo ID, отвязала Lenovo от аккаунта и потребовала сначала ввести пароль Dropbox для повторного использования такой аутентификации. (подтверждено только публикацией-переносчиком: доказательство; «Dropbox says it has since expired all sessions authenticated through Lenovo ID and removed the Lenovo link from my account. It also says Lenovo authentication can no longer be used for the account without first entering the Dropbox password.»)
- На момент публикации автор не нашёл публичного раскрытия информации от Dropbox или Lenovo и задаётся вопросом о масштабе затронутых аккаунтов. (подтверждено только публикацией-переносчиком: доказательство; «I’ve searched for a public disclosure from Dropbox or Lenovo and haven’t found one yet. Has anyone else received the same notice, or seen any public information about this vulnerability? I’m particularly interested in knowing how broadly the Lenovo ID login mechanism was available and how many Dropbox accounts may have been affected.»)
- В комментарии к посту другой пользователь сообщает, что получил такое же письмо и ранее заметил неизвестный вход в Dropbox; это независимое пользовательское свидетельство в той же дискуссии, но не подтверждение от компаний. (подтверждено только публикацией-переносчиком: доказательство; «I got this same email about an hour ago. About two weeks ago I received a notification from Dropbox that somebody signed in that I did not recognize.»)
Публикации:
- https://twitter.com/yonilevy/status/2094521566826541248
- https://news.ycombinator.com/item?id=49514427
оценка 51.3 · тип incident · ревизия 2 · истории st-1bs3ywk