据9to5Mac报道,云存储公司Dropbox向部分用户发送安全通知,称其账户在2026年8月4日至21日期间遭到未授权访问。Dropbox在邮件中表示,虽然日志未显示任何文件被查看或下载,但攻击者确实通过单一登录(SSO)功能进入了账户。
Dropbox解释称,事件源于合作伙伴Lenovo的邮箱验证流程存在缺陷。攻击者利用该漏洞,使用受害者的邮箱地址注册了一个Lenovo ID,随后通过该ID登录了与邮箱关联的Dropbox账户。开发者Yoni Levy在X平台公开的邮件显示,Dropbox已建议用户采取额外安全措施。其他用户也报告收到相同内容的邮件。
然而,网络安全博客The CyberSec Guru指出,问题不仅出在Lenovo一端,Dropbox自身也存在严重疏漏。当用户通过第三方身份提供商添加新的SSO选项时,Dropbox没有要求用户用现有密码或二次验证来确认这一操作,而是直接信任了Lenovo的认证结果。这种“隐式账户关联”使得攻击者在获得有效Lenovo ID后,无需输入Dropbox密码即可登录。
报道描述了攻击过程:攻击者首先收集目标邮箱地址,随后在Lenovo平台注册一个邮箱为受害者地址的ID,由于Lenovo的验证步骤缺失或可被绕过,攻击者无需访问受害者收件箱即可完成注册。之后,攻击者点击“使用Lenovo登录”,Lenovo授权服务器即签发一个邮箱声明与受害者Dropbox账户匹配的令牌。Dropbox收到令牌后直接为对应账户建立会话,不要求输入密码或确认“是否关联新身份”。
9to5Mac评论称,即使Lenovo确实存在邮箱验证失败,Dropbox如果在关联新SSO前进行身份核验,也不会造成危害。未能这样做是“极其严重的过失”。目前Dropbox已修复该漏洞,并强制注销了所有此前通过Lenovo ID“认证”的会话。