الصفحة الرئيسةمركز أخبار LBank
خرق أمني في Dropbox: القراصنة يصلون إلى الحسابات عبر ثغرة في المصادقة
dropbox-security-breach
خرق أمني في Dropbox: القراصنة يصلون إلى الحسابات عبر ثغرة في المصادقة
أفادت التقارير بأن المهاجمين سجّلوا معرّفات Lenovo باستخدام عناوين البريد الإلكتروني الخاصة بالضحايا، مما أتاح لهم تسجيل الدخول إلى حسابات Dropbox الحالية دون الحاجة إلى كلمات المرور الخاصة بها.
2026-09-01 المصدر:decrypt.co

باختصار

  • أخطرت Dropbox المستخدمين بوصول غير مصرح به إلى الحسابات بين 4 و 21 أغسطس بعد أن استغل المهاجمون مشكلة مصادقة في هوية Lenovo ID.
  • تلقى أحد المستخدمين المتضررين تنبيهًا يظهر تسجيل دخول من منطقة قريبة من كناري وارف في لندن باستخدام Chrome على Windows.
  • قالت Dropbox إنها لم تعثر على دليل على عرض أو تنزيل ملفات، وقد غيرت منذ ذلك الحين كيفية وصول هويات Lenovo ID إلى الحسابات.

تم إخطار العديد من مستخدمي Dropbox بأن جهات غير مصرح بها قد وصلت إلى حساباتهم عبر ثغرة مصادقة تتعلق بهوية Lenovo ID.

يبدو أن الحادث استغل طريقة تعامل Dropbox مع تسجيل الدخول الموحد (SSO) عبر هويات Lenovo ID. قالت Dropbox إن مشكلة في عملية التحقق من البريد الإلكتروني الخاصة بـ Lenovo سمحت لجهات غير مصرح بها بتسجيل هويات Lenovo ID باستخدام عناوين بريد إلكتروني لأشخاص آخرين، ثم استخدام تلك الهويات للوصول إلى حسابات Dropbox المرتبطة بنفس العناوين.

Myriad: هل تسلا في قممها في سبتمبر؟ انقر لتقديم توقعك.

في رسالة إلى المستخدمين المتضررين، قالت Dropbox إنه تم الوصول إلى الحسابات دون تصريح بين 4 و 21 أغسطس 2026، على الرغم من أن الشركة قالت إن السجلات لم تظهر أي دليل على عرض أو تنزيل ملفات.

«لقد اكتشفنا مؤخرًا وصولاً غير مصرح به يؤثر على حسابات Dropbox المتصلة عبر هوية Lenovo ID التي لم تكن خاصية المصادقة الثنائية (two-factor authentication) لـ Dropbox مفعلة عليها»، صرح متحدث باسم Dropbox لـ Decrypt. «كشفت تحقيقاتنا أن مشكلة في عملية التحقق من البريد الإلكتروني لـ Lenovo سمحت لجهة غير مصرح بها بتسجيل هوية Lenovo ID باستخدام عنوان بريد إلكتروني لشخص آخر، ثم استخدام هوية Lenovo ID هذه لتسجيل الدخول إلى حساب Dropbox المرتبط بذلك العنوان البريدي.»

وأضاف المتحدث: «تأثر ما يقرب من 5000 حساب Dropbox، وكان أقل من ثلث هذه الحسابات المتضررة قد تم عرض ملفاتها أو تنزيلها. لقد أرسلنا بريدًا إلكترونيًا لجميع المستخدمين المتأثرين مباشرةً. يجب على العملاء الذين لديهم أسئلة حول نشاط حسابهم الاتصال بفريق الدعم لدينا. إذا لم يتلق المستخدم بريدًا إلكترونيًا منا، فإن حسابه لم يتأثر.»

نشر المطور يوني ليفي، أحد المستخدمين المتضررين، لقطات شاشة من الرسالة على منصة X.

إذًا تم اختراق Dropbox (لم يكن لدي حساب Lenovo قط، ولم أزر المملكة المتحدة) pic.twitter.com/UoYRaJFuEC

— يوني | parser.eth (@yonilevy) August 31, 2026

تُظهر إحدى لقطات الشاشة تحذير Dropbox لـ ليفي بأن متصفح ويب جديد قد سجل الدخول إلى حسابه من «قرب كناري وارف، إنجلترا، المملكة المتحدة» في 18 أغسطس الساعة 6:06 صباحًا بالتوقيت المحلي. تم تسجيل الدخول باستخدام Chrome على Windows.

قال ليفي إنه لم يكن لديه حساب Lenovo قط ولم يزر المملكة المتحدة.

أخبر إشعار لاحق من Dropbox ليفي أن تحقيقاتها كشفت أن جهة غير مصرح بها قد سجلت هوية Lenovo ID باستخدام عنوان بريده الإلكتروني، ثم استخدمت تلك الهوية لتسجيل الدخول إلى حساب Dropbox الخاص به.

لم يبدو أن الهجوم يتطلب كلمة مرور Dropbox الخاصة بالضحية أو الوصول إلى صندوق بريده الإلكتروني. ووفقًا لـ Dropbox، كانت الحسابات المتأثرة مرتبطة بهويات Lenovo ID ولم تكن خاصية المصادقة الثنائية لـ Dropbox مفعلة عليها، مما سمح للمهاجمين باستخدام هويات Lenovo ID المسجلة حديثًا بعناوين بريد إلكتروني مطابقة للوصول إلى الحسابات الموجودة دون الحاجة إلى تحقق إضافي.

يأتي هذا التحذير في أعقاب مخاوف أمنية أخرى للحسابات تؤثر على منصات الإنترنت الرئيسية.

يوم الثلاثاء، أبلغ مستخدمو X عن زيادة في رسائل البريد الإلكتروني غير المرغوب فيها لإعادة تعيين كلمة المرور، وتنبيهات تسجيل الدخول غير المألوفة، وقفل الحسابات، على الرغم من أن X قالت إنها لم تعثر على دليل على اختراق جديد. وقال مهندس في X إن المهاجمين كانوا يحاولون على ما يبدو السيطرة على الحسابات للوصول إلى X Money.

العملات المشفرة الشائعة
سجل الآن ولا تفوّت أي تحديثات!