Lenovo ID открывал чужие Dropbox без пароля 👍 — 5 сентября 2026 г. в 02:04:27.614
Lenovo ID открывал чужие Dropbox без пароля 👍 Dropbox разослал письма счастья пяти тысячам пользователей, чьи аккаунты утекли в чужие руки. Причиной взлома стала старая интеграция с Lenovo ID и баг с валидацией почты. Китайский сервис разрешал завести учётную запись на абсолютно любой чужой email без какого-либо подтверждения. А Dropbox просто слепо верил вендору. Всего таким образом вскрыли около 5000 аккаунтов, а примерно в трети случаев добрались до файлов. 2FA ни у одной из пострадавших учёток не было. Схема работала через вполне легальный SSO, а некоторые пользователи заметили странности ещё до раскрытия инцидента. Например, Dropbox внезапно предлагал войти через Lenovo ID людям, которые его никогда не создавали. У сооснователя Casa Джеймсона Лоппа атакующие добрались до файла IMPORTANT.rtf, но прочитать его не смогли: файл был зашифрован ещё до загрузки в облако. Dropbox после обнаружения бага прибил старые сессии, отвязал Lenovo ID от пострадавших аккаунтов и добавил обязательный пароль Dropbox при таком входе. Вот и получается, пароль никто не крал, фаервол никто не ломал, а вся конструкция развалилась на доверии между двумя системами 🤷♂️ 📲 Подписывайтесь на наш канал в MAX

