Cibersegurança

Falha na verificação de e-mail da Lenovo permitiu acesso a cerca de 5 mil contas do Dropbox

A Dropbox alertou alguns usuários sobre acesso não autorizado às suas contas após a exploração de uma falha no mecanismo de verificação de e-mail da Lenovo para criar identidades falsas. A empresa afirmou que os invasores conseguiram acessar as contas entre 4 e 21 de agosto, enquanto a Dropbox impôs medidas adicionais de login e invalidou as sessões associadas às identidades da Lenovo.

2026-09-02
4 min de leitura
6 visualizações
فريق تحرير certi.news
Falha na verificação de e-mail da Lenovo permitiu acesso a cerca de 5 mil contas do Dropbox

A Dropbox alertou usuários de que suas contas foram acessadas sem autorização após a exploração de uma falha no processo de verificação de e-mail da Lenovo. A falha permitia que o invasor criasse uma conta Lenovo ID usando o endereço de e-mail da vítima e, em seguida, utilizasse essa identidade para fazer login na conta do Dropbox associada ao mesmo endereço de e-mail, sem inserir a senha do Dropbox.

De acordo com as informações enviadas pela Dropbox aos usuários afetados, algumas vítimas sequer tinham contas da Lenovo. No entanto, a Dropbox utiliza o Lenovo Identity Provider Services em sua infraestrutura de autenticação, o que permite fazer login em suas contas usando identidades da Lenovo que foram verificadas.

Como a falha foi explorada?

O processo de vinculação entre os dois serviços dependia da confirmação da Lenovo de que o proprietário da identidade controlava o endereço de e-mail. Porém, o sistema não exigia uma confirmação adicional por meio do método de login já existente na conta do Dropbox. Como resultado, o invasor conseguiu criar uma Lenovo ID fraudulenta usando o endereço de e-mail de um usuário do Dropbox e depois utilizá-la para acessar a conta associada ao mesmo endereço.

A Dropbox detectou os acessos entre 4 e 21 de agosto. A agência Reuters informou que cerca de 5 mil contas foram acessadas e que o invasor visualizou e baixou o conteúdo de algumas delas. As informações divulgadas não especificaram o volume de dados baixados nem o número de usuários efetivamente afetados pelo download dos arquivos.

Resposta da Dropbox e da Lenovo

A Lenovo afirmou que o problema estava relacionado a uma integração antiga entre a Lenovo ID e o Dropbox, que poderia ser explorada para autenticar incorretamente algumas contas do Dropbox. A empresa acrescentou que suas equipes trabalharam com a Dropbox para reduzir o risco assim que o problema foi identificado.

Por sua vez, a Dropbox invalidou todas as sessões autenticadas por meio da Lenovo ID e acrescentou uma nova exigência que obriga o usuário a inserir a senha da conta do Dropbox ao usar a autenticação da Lenovo ID. Alguns usuários também informaram ter recebido notificações sobre logins suspeitos cerca de duas semanas antes; por isso, alteraram as senhas e ativaram a autenticação de dois fatores.

Por que esta notícia é importante?

O incidente revela um risco prático nos sistemas de login único: a segurança da conta não depende apenas do provedor de serviços que armazena os dados, mas também da precisão da relação entre o provedor de identidade e o serviço vinculado a ele. Se o serviço aceitar uma confirmação não confiável sobre a titularidade do endereço de e-mail, a conta do usuário poderá ficar em risco mesmo sem que sua senha seja vazada.

O incidente também mostra que a presença de uma nova opção de login, como o aparecimento do botão «continuar usando SSO» em uma conta cujo proprietário não criou uma identidade da Lenovo, pode ser um sinal que merece verificação, especialmente quando o usuário não se lembra de ter ativado essa integração. Ainda assim, a fonte não comprova que toda aparição dessa opção represente uma invasão.

A Dropbox afirmou que a investigação ainda está em andamento, embora tenha informado que os clientes da Lenovo não foram afetados pelo problema. Até o momento da publicação do relatório, a empresa não forneceu detalhes adicionais em resposta às perguntas do BleepingComputer. As questões relacionadas ao alcance dos arquivos baixados e ao número exato de contas afetadas permanecem em aberto até a divulgação dos resultados finais.

Fonte da notícia
BleepingComputer
Abrir fonte original ↗
ف
Autor

فريق تحرير certi.news

Na mesma categoria

Você também pode gostar

Ver todas as notícias