据 TechRadar 报道,Dropbox 约有 5000 个用户账户在 8 月 4 日至 21 日期间因联想 ID 邮箱验证流程漏洞遭黑客入侵。Dropbox 本周开始向受影响用户发送数据泄露通知,称攻击者仅凭目标邮箱地址即可注册联想 ID,进而登录与该邮箱关联的 Dropbox 账户。
联想是 Dropbox 的身份提供方之一,用户可以使用经过验证的联想 ID 登录 Dropbox。Dropbox 在通知中解释,联想邮箱验证流程存在缺陷,未经授权的一方能够用受害者的邮箱地址创建联想 ID,再使用该联想 ID 访问对应的 Dropbox 账户。该公司还表示,大多数被访问账户没有启用双因素认证,约三分之一的账户存在文档被查看或下载的记录。
漏洞已经修复。Dropbox 表示,公司已终止所有通过联想 ID 登录的会话,并切断了联想与 Dropbox 账户之间的关联。目前通过联想 ID 登录时必须先输入 Dropbox 密码。Dropbox 还敦促用户修改密码、开启两步验证,并更新电子邮箱密码。
网络安全公司 Huntress 的 vCISO 兼 EMEA 网络安全顾问 Muhammad Yahya Patel 表示,遭入侵账户全部缺少多因素认证,“在 2026 年,对保存数据的云存储账户而言,这是不可原谅的差距”,而且用户本可以自行弥补这一缺口。他还认为,未经审查的第三方认证路径与没有 MFA 的账户相结合“基本上等同于敞开的邀请函”;实际教训是每个组织和个人都应定期审计哪些第三方服务拥有认证访问其账户的权限,因为 OAuth 授权、SSO 连接和第三方登录集成会悄悄累积,很少在相关合作关系结束后被移除。