本周,约5000名Dropbox用户收到安全通知,称其账户因Lenovo ID邮箱验证流程中的漏洞而遭到未授权访问。攻击者疑似利用该缺陷,使用受害者邮箱注册Lenovo ID,并借此登录关联的Dropbox账户。
Dropbox在致受影响用户的邮件中表示,从2026年8月4日至8月21日期间,有未授权方通过Lenovo ID登录了未启用双因素认证(2FA)的Dropbox账户。公司同时指出,相关访问日志未显示文件被查看或下载的证据,但一位发言人随后补充说,约5000个受影响账户中,有不到三分之一的账户存在文件被查看或下载的情况。
Dropbox一位发言人向Decrypt表示:“我们最近发现了通过Lenovo ID连接、且未启用Dropbox双因素认证的账户存在未授权访问情况。调查结果表明,Lenovo的邮箱验证流程存在缺陷,使得未经授权的人员可以使用他人的电子邮件地址注册Lenovo ID,然后用该Lenovo ID登录与此邮箱地址关联的Dropbox账户。”
发言人补充说:“约5000个Dropbox账户受到影响,其中不到三分之一的账户存在文件被查看或下载的情况。我们已直接发送邮件通知所有受影响用户。对账户活动有疑问的用户请联系支持团队。如果未收到我们的邮件,则说明账户未受影响。”
开发者尤尼·莱维(Yoni Levy)是受影响用户之一。他在X平台上发布了相关通知截图,显示Dropbox警告他从“英国英格兰金丝雀码头附近”通过Chrome浏览器(Windows系统)于当地时间8月18日凌晨6:06登录了他的账户。莱维表示自己从未注册过Lenovo服务,也从未去过英国。随后的通知确认,攻击者使用他的邮箱注册了Lenovo ID,进而登录其Dropbox账户。
此次攻击似乎并不需要受害者的Dropbox密码或邮箱收件箱访问权限。攻击链的核心在于,Lenovo的邮箱验证流程允许注册者使用他人的邮箱地址完成Lenovo ID注册,而Dropbox在将Lenovo ID与邮箱匹配时缺乏额外验证,导致账户被接管。
此次事件再次引发了人们对大型平台登录安全的关注。就在本周二,X平台多名用户报告收到大量未经请求的密码重置邮件、陌生登录提醒及账户锁定通知。X方面表示,尚未发现证据表明发生新的数据泄露,但其工程师推测攻击者试图接管账户,以获取对X Money服务的访问权限。
安全专家建议用户,尤其持有加密资产或敏感数据的用户,应尽量为账户启用双因素认证,并警惕通过第三方身份提供商(如Lenovo ID)进行的单点登录风险。
