Integração com Lenovo ID expõe milhares de contas do Dropbox

Uma falha na integração entre Dropbox e Lenovo ID permitiu que invasores comprometessem cerca de 5 mil contas entre 4 e 21 de agosto de 2026, sem precisar conhecer a senha original das vítimas.

O problema estava no processo de autenticação federada. Atacantes conseguiam registrar um Lenovo ID usando o endereço de e-mail associado a uma conta Dropbox devido a uma falha na verificação desse endereço. Depois, bastava utilizar a opção de login com Lenovo ID.

Como o Dropbox confiava na identidade apresentada pelo serviço externo, o mesmo e-mail era associado à conta existente e uma sessão autenticada podia ser criada sem solicitar a senha do Dropbox.

As contas afetadas estavam vinculadas à integração com Lenovo ID e não possuíam autenticação de dois fatores habilitada. Em menos de um terço dos casos comprometidos, invasores visualizaram ou baixaram arquivos armazenados.

A Lenovo descreveu o problema como relacionado a uma integração legada capaz de autenticar incorretamente determinadas contas do Dropbox. A empresa informou que seus próprios clientes não foram diretamente afetados e mantém uma investigação sobre o caso.

Após detectar o incidente, o Dropbox encerrou todas as sessões autenticadas por Lenovo ID e removeu as associações existentes entre as duas plataformas. O fluxo de login também foi alterado para exigir a senha do Dropbox antes de conceder acesso.

A empresa recomendou que usuários afetados alterem as senhas do Dropbox e do e-mail associado, ativem a verificação em duas etapas e revisem sessões abertas, aplicativos conectados, links compartilhados e atividades recentes nos arquivos.

Leia mais na mesma categoria:

NotíciasVazamentosVulnerabilidades