据科技媒体9to5Mac报道,云存储服务商Dropbox遭遇安全入侵,约5000个账户被未授权访问,其中约1500个账户的文件被下载。此次入侵发生在2026年8月4日至21日,根本原因被指为Dropbox在将第三方单点登录身份绑定到用户账户时缺少必要认证。
Dropbox已向受影响用户发送电子邮件。开发者Yoni Levy在社交媒体X上贴出了其收到的邮件,邮件称Dropbox观察到该账户在上述时间段内存在未授权访问,日志未显示文件被查看或下载。另有多个Dropbox用户表示收到了相同内容的通知。
Dropbox解释称,公司与联想合作,允许用户使用联想ID登录Dropbox。调查发现,联想的邮箱验证流程存在漏洞,未授权方可以利用用户的邮箱地址注册联想ID,再用该ID登录对应的Dropbox账户。Dropbox表示已修复漏洞,并注销了此前通过联想ID“认证”的所有会话。
不过,The CyberSec Guru和9to5Mac均认为,联想邮箱验证失守只是事件的一部分,更严重的是Dropbox未在新身份被用于登录前要求用户通过原有登录方式确认。9to5Mac评论称,联想端确实存在验证缺失,但Dropbox只需在关联的第三方身份首次使用时认证一下,就不会造成危害。
The CyberSec Guru披露的攻击路径显示,攻击者先收集目标邮箱地址,再注册一个与受害者邮箱相同的联想ID。由于联想没有进行邮箱验证或验证可被绕过,攻击者无需访问受害者收件箱。一名受害者在找回被抢注的联想ID后发现显示名为“John Madden”,即已故美国橄榄球解说员,表明攻击者使用了一次性姓名,带有批量注册特征。
随后,攻击者在Dropbox上点击“继续使用联想登录”,联想授权服务器便发放包含受害者邮箱地址的令牌。Dropbox根据该邮箱将令牌与已有账户关联,并创建登录会话。整个过程中没有密码验证、升级验证或“是否关联此新身份”的确认步骤,因为Dropbox将联想视为已经验证用户地址的可信身份提供商。
9to5Mac指出,联想邮箱验证流程的漏洞使得攻击者可以冒名注册,但Dropbox在信任第三方令牌前没有对账户原持有者进行额外确认,才是导致约5000个账户失守的关键问题。目前Dropbox已经对所有受影响的会话执行了强制失效。