Dropbox近日通知部分用户,8月4日至8月21日期间,有未获授权方通过 Lenovo ID 相关认证缺陷登录其账户。公司表示,调查未发现大范围文件外泄迹象,但已有部分账户出现文件被查看或下载。
漏洞出在 Lenovo ID 验证流程
Dropbox称,问题出在其与 Lenovo ID 的单点登录接入流程。由于 Lenovo 的邮箱验证存在缺陷,攻击者可以用他人的邮箱地址注册 Lenovo ID,再借此登录与该邮箱绑定的 Dropbox 账户。
公司发言人表示,受影响账户都与 Lenovo ID 存在关联,且未启用 Dropbox 自身的双重验证。攻击过程不需要受害者提供 Dropbox 密码,也不需要控制其邮箱。
约5000个账户受影响
Dropbox称,约有 5000 个账户受到影响,其中少于三分之一的账户出现文件被查看或下载。公司已向所有受影响用户发送邮件,并调整了 Lenovo ID 访问 Dropbox 账户的方式。
一名受影响用户在 X 平台公开了 Dropbox 通知截图。截图显示,其账户曾于 8 月 18 日在英国伦敦 Canary Wharf 附近通过 Windows 设备上的 Chrome 浏览器登录。该用户表示,自己并未注册 Lenovo 账户,也未到过英国。
平台账户安全事件持续受关注
Dropbox表示,如果用户没有收到官方通知邮件,则其账户不在此次事件影响范围内。公司同时建议对账户活动有疑问的用户联系支持团队。
这起事件也再次引发外界对大型互联网平台账户安全的关注。就在本周,X 平台也有用户反映收到异常密码重置邮件、陌生登录提醒和账户锁定通知。X 此后表示,尚未发现新的数据泄露证据。












