O Lenovo ID pode ser registrado sem código de verificação, resultando no acesso de um grande número de contas do Dropbox por hackers

📅 2026-09-02

Resumo:

Recentemente, muitos usuários de discos de rede do Dropbox receberam notificações de segurança informando que suas contas estavam sujeitas a acesso não autorizado entre 4 e 21 de agosto de 2026. Esse problema de segurança não foi causado por um ataque de hacker à infraestrutura do Dropbox. A causa específica foi uma vulnerabilidade de confiança no registro do Lenovo ID e no login SSO do Dropbox.

126594.png

Você só precisa saber seu endereço de e-mail para assumir o controle do Dropbox:

De acordo com a cadeia de ataque divulgada até agora, há uma falha de verificação de e-mail no processo de registro do Lenovo ID. O invasor pode usar o endereço de e-mail da vítima para criar uma conta Lenovo e não há necessidade de enviar um código de verificação por e-mail para verificar se o endereço de e-mail realmente pertence ao registrante.

O problema foi amplificado pelo mecanismo de login SSO do Dropbox. O Dropbox corresponderá às contas existentes com base na identidade de e-mail fornecida pela Lenovo. Portanto, depois que o invasor fizer login com um Lenovo ID falso, ele poderá obter diretamente o controle completo da conta do Dropbox correspondente, sem a necessidade de senhas de conta e outras verificações.

O que é mais sério é que a vítima nem precisou registrar uma Lenovo ID ou vincular uma conta do Dropbox antes. O Dropbox tem uma cooperação de armazenamento em nuvem de longo prazo com a Lenovo, e os usuários da Lenovo podem comprar e usar o Dropbox por meio de serviços relacionados.

O Dropbox forçou o logout da sessão e modificou o processo de login:

O Dropbox desconectou todas as sessões estabelecidas por meio do Lenovo ID após investigação e também desassociou as contas afetadas do Lenovo ID. Se os usuários quiserem continuar acessando por meio do Lenovo ID, agora precisarão inserir a senha da conta do Dropbox para verificação e não poderão mais fazer login diretamente.

A auditoria descobriu que algumas contas foram acessadas por hackers durante a janela de ataque, mas o Dropbox disse que os registros atuais não encontraram nenhuma evidência de que os arquivos dos usuários foram visualizados ou baixados. Além disso, a Lenovo ainda não divulgou este incidente num boletim de segurança.

Tags relacionadas

Artigos relacionados

Comentários

0/500
Captcha (click to refresh)
Sem comentários