💻 Компрометация 5 000 аккаунтов Dropbox через уязвимость верификации почты в Lenovo ID — 2 сентября 2026 г. в 13:03:55.337
💻 Компрометация 5 000 аккаунтов Dropbox через уязвимость верификации почты в Lenovo ID Облачный сервис Dropbox уведомил пользователей о компрометации их учётных записей в результате эксплуатации уязвимости в процедуре подтверждения адресов электронной почты в сервисе Lenovo ID. 🥷Злоумышленники получили возможность авторизовываться в профилях жертв без знания их паролей. Несанкционированный доступ затронул только те аккаунты, где не была включена двухфакторная аутентификация. Корень проблемы заключался в унаследованной интеграции между сервисами, поскольку Dropbox использовал инфраструктуру Lenovo Identity Provider Services для аутентификации. Механизм связывания учётных записей Dropbox безоговорочно доверял утверждению со стороны Lenovo о том, что владелец Lenovo ID контролирует указанный почтовый ящик. Из-за сбоя верификации на стороне партнёра злоумышленники регистрировали фиктивные профили Lenovo ID на чужие почтовые адреса без подтверждения владения ими, а затем беспрепятственно заходили в связанные хранилища Dropbox. При этом у самих пострадавших могло вовсе не быть учётной записи Lenovo. Атаки происходили в период с 4 по 21 августа 2026 года. Подозрительную активность пользователи заметили ещё в середине месяца, когда стали приходить уведомления о подозрительных входах, а форма авторизации Dropbox при вводе их адресов стала предлагать вход через SSO. Всего было скомпрометировано около 5 000 учётных записей. При этом злоумышленники просматривали и скачивали файлы менее чем в трети затронутых хранилищ. В Lenovo заявили, что клиенты их собственных сервисов не пострадали. Команда безопасности Dropbox уведомила регуляторов по защите данных, принудительно завершила все активные сессии, созданные через Lenovo ID, полностью разорвала программную привязку между системами и обязала вводить пароль от Dropbox при любой попытке входа через сервис Lenovo. ✋ @Russian_OSINT

