الأمن السيبراني

ثغرة في التحقق من بريد Lenovo أتاحت الوصول إلى نحو 5 آلاف حساب Dropbox

حذرت Dropbox بعض المستخدمين من وصول غير مصرح به إلى حساباتهم بعد استغلال خلل في آلية التحقق من البريد لدى Lenovo لإنشاء هويات مزيفة. وقالت الشركة إن المهاجمين تمكنوا من الوصول إلى الحسابات بين 4 و21 أغسطس، فيما فرضت Dropbox إجراءات دخول إضافية وأبطلت الجلسات المرتبطة بهويات Lenovo.

02 سبتمبر 2026
3 دقائق قراءة
1 قراءة
فريق تحرير certi.news
ثغرة في التحقق من بريد Lenovo أتاحت الوصول إلى نحو 5 آلاف حساب Dropbox

حذرت Dropbox مستخدمين من تعرض حساباتهم للوصول غير المصرح به بعد استغلال خلل في عملية التحقق من البريد الإلكتروني لدى Lenovo. سمح الخلل للمهاجم بإنشاء حساب Lenovo ID باستخدام عنوان بريد الضحية، ثم استخدام تلك الهوية لتسجيل الدخول إلى حساب Dropbox المرتبط بعنوان البريد نفسه من دون إدخال كلمة مرور Dropbox.

وبحسب المعلومات التي أرسلتها Dropbox إلى المستخدمين المتأثرين، فإن بعض الضحايا لم تكن لديهم حسابات Lenovo أصلاً. غير أن Dropbox تستخدم Lenovo Identity Provider Services ضمن بنيتها الخاصة بالمصادقة، ما يتيح تسجيل الدخول إلى حساباتها باستخدام هويات Lenovo التي جرى التحقق منها.

كيف استُغل الخلل؟

اعتمدت عملية الربط بين الخدمتين على تأكيد Lenovo بأن صاحب الهوية يسيطر على عنوان البريد الإلكتروني. لكن النظام لم يطلب تأكيداً إضافياً من خلال طريقة الدخول القائمة إلى حساب Dropbox. ونتيجة لذلك، تمكن المهاجم من إنشاء Lenovo ID احتيالي بعنوان بريد مستخدم Dropbox، ثم استخدامه للوصول إلى الحساب المرتبط بالعنوان ذاته.

رصدت Dropbox عمليات الوصول بين 4 و21 أغسطس. وذكرت وكالة Reuters أن نحو 5 آلاف حساب جرى الوصول إليها، وأن المهاجم اطلع على محتوى بعض الحسابات وقام بتنزيله. ولم تحدد المعلومات المنشورة حجم البيانات التي نُزّلت أو عدد المستخدمين الذين تأثروا فعلياً بتنزيل الملفات.

استجابة Dropbox وLenovo

قالت Lenovo إن المشكلة تعود إلى تكامل قديم بين Lenovo ID وDropbox، وكان من الممكن استغلاله للمصادقة بشكل غير صحيح على بعض حسابات Dropbox. وأضافت الشركة أن فرقها عملت مع Dropbox على الحد من الخطر فور تحديد المشكلة.

من جانبها، أبطلت Dropbox جميع الجلسات التي تمت المصادقة عليها عبر Lenovo ID، وأضافت شرطاً جديداً يلزم المستخدم بإدخال كلمة مرور حساب Dropbox عند استخدام مصادقة Lenovo ID. كما أفاد بعض المستخدمين بأنهم تلقوا إشعارات عن عمليات دخول مشبوهة قبل نحو أسبوعين، فغيّروا كلمات المرور وفعّلوا المصادقة الثنائية.

لماذا يهم هذا الخبر؟

تكشف الواقعة خطراً عملياً في أنظمة تسجيل الدخول الموحد: سلامة الحساب لا تعتمد فقط على مزود الخدمة الذي يخزن البيانات، بل أيضاً على دقة العلاقة بين مزود الهوية والخدمة المرتبطة به. فإذا قبلت الخدمة تأكيداً غير موثوق بشأن ملكية البريد الإلكتروني، فقد يصبح حساب المستخدم معرضاً للخطر حتى من دون تسريب كلمة المرور الخاصة به.

كما تُظهر الحادثة أن وجود خيار تسجيل دخول جديد، مثل ظهور زر «المتابعة باستخدام SSO» لحساب لم ينشئ صاحبه هوية Lenovo، قد يكون مؤشراً يستحق التحقق، خصوصاً عندما لا يتذكر المستخدم تفعيل هذا التكامل. ومع ذلك، لا يثبت المصدر أن كل ظهور لهذا الخيار يمثل اختراقاً.

قالت Dropbox إن التحقيق لا يزال مستمراً، بينما ذكرت أن عملاء Lenovo لم يتأثروا بالمشكلة. ولم تقدم الشركة، حتى وقت نشر التقرير، تفاصيل إضافية رداً على استفسارات BleepingComputer. وتبقى الأسئلة المتعلقة بنطاق الملفات التي جرى تنزيلها، وبعدد الحسابات المتأثرة بدقة، مفتوحة إلى حين صدور نتائج نهائية.

مصدر الخبر
كيف أعددنا هذا الخبر؟

اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة، لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة. اقرأ سياستنا التحريرية.

ف
كاتب المقال

فريق تحرير certi.news

فريق التحرير

فريق تحرير certi.news يتابع المصادر التقنية ويعيد بناء الأخبار بالعربية مع مراجعة الحقائق والسياق قبل النشر.

من نفس التصنيف

مقالات قد تهمك

عرض جميع المقالات