Підписуйтеся на наш телеграм канал!
Хакери зламали тисячі акаунтів Dropbox через діру в авторизації
Dropbox повідомив тисячі користувачів про несанкціонований доступ до їхніх акаунтів, який тривав із 4 по 21 серпня 2026 року. Зловмисники скористались вразливістю у системі авторизації через Lenovo ID і змогли увійти до чужих акаунтів, не знаючи паролів і навіть не маючи доступу до поштових скриньок жертв.
Схема атаки виявилась простою і водночас витонченою. Lenovo дозволяла реєструвати нові акаунти без належної перевірки email-адреси. Це означало, що будь-хто міг зареєструвати Lenovo ID з чужою електронною поштою, а потім через механізм єдиного входу (SSO) отримати доступ до акаунту Dropbox, прив’язаного до тієї самої адреси. Постраждали лише ті користувачі, у яких не була увімкнена двофакторна автентифікація.
За словами представника Dropbox, атака торкнулась близько 5000 акаунтів, і лише в менш ніж третині з них зловмисники переглядали або завантажували файли. Усі постраждалі користувачі отримали повідомлення на пошту. Якщо такого листа не було — акаунт не постраждав.
Одним із постраждалих виявився розробник Йоні Леві, який опублікував скріншоти листів від Dropbox у мережі X. Із повідомлень видно, що 18 серпня о 6:06 ранку хтось увійшов до його акаунту через Chrome на Windows із локації поблизу Канарі-Ворф у Лондоні. Леві зазначив, що ніколи не мав акаунту Lenovo і не був у Великій Британії.
PDropbox вже змінив правила доступу через Lenovo ID і запевнив, що логи не показують доказів масового перегляду чи скачування файлів у більшості уражених акаунтів. Компанія рекомендує всім, хто має питання щодо активності свого акаунту, звертатись до служби підтримки.
Інцидент стався на тлі інших гучних випадків із безпекою акаунтів. Цього ж тижня користувачі X повідомляли про масові листи зі скиданням паролів, сповіщення про підозрілі входи та блокування акаунтів. Сама компанія X заявила, що слідів нового злому не знайшла, а один із інженерів припустив, що зловмисники намагались захопити акаунти задля доступу до сервісу X Money.