
به چندین کاربر دراپباکس اطلاع داده شد که اشخاص غیرمجاز از طریق نقص احراز هویت مرتبط با لنوو آیدی (Lenovo ID) به حسابهایشان دسترسی پیدا کردهاند.
به نظر میرسد این حادثه از روشی که دراپباکس احراز هویت تکمرحلهای (SSO) را از طریق لنوو آیدیها مدیریت میکرد، سوءاستفاده کرده است. دراپباکس اعلام کرد که مشکلی در فرآیند تأیید ایمیل لنوو به افراد غیرمجاز اجازه داده تا لنوو آیدیهایی را با استفاده از آدرسهای ایمیل افراد دیگر ثبت کنند و سپس از این هویتها برای دسترسی به حسابهای دراپباکس مرتبط با همان آدرسها استفاده کنند.
دراپباکس در نامهای به کاربران متأثر اعلام کرد که حسابها بین ۴ تا ۲۱ آگوست ۲۰۲۶ بدون مجوز مورد دسترسی قرار گرفتهاند، اگرچه این شرکت گفت گزارشها هیچ مدرکی مبنی بر مشاهده یا دانلود فایلها نشان نمیدهند.
سخنگوی دراپباکس به Decrypt گفت: «ما اخیراً دسترسی غیرمجاز به حسابهای دراپباکس متصل از طریق لنوو آیدی را شناسایی کردیم که احراز هویت دو مرحلهای دراپباکس در آنها فعال نبود.» وی افزود: «تحقیقات ما نشان داد که مشکلی در فرآیند تأیید ایمیل لنوو به یک طرف غیرمجاز اجازه داده تا یک لنوو آیدی را با استفاده از آدرس ایمیل شخص دیگری ثبت کند و سپس از آن لنوو آیدی برای ورود به حساب دراپباکس مرتبط با آن آدرس ایمیل استفاده کند.»
این سخنگو اضافه کرد: «تقریباً ۵۰۰۰ حساب دراپباکس تحت تأثیر قرار گرفتند و کمتر از یک سوم این حسابهای متأثر، فایلهایشان مشاهده یا دانلود شده بود.» وی گفت: «ما مستقیماً به تمام کاربران متأثر ایمیل ارسال کردهایم. مشتریانی که در مورد فعالیت حساب خود سوال دارند، باید با تیم پشتیبانی ما تماس بگیرند. اگر کاربری از ما ایمیلی دریافت نکرده، حساب او تحت تأثیر قرار نگرفته است.»
یونی لوی، توسعهدهنده و یکی از کاربران متأثر، اسکرینشاتهایی از این نامه را در X منتشر کرد.
so dropbox got hacked (never had a Lenovo account, haven't been to UK) pic.twitter.com/UoYRaJFuEC
— yoni | parser.eth (@yonilevy) August 31, 2026
یکی از اسکرینشاتها نشان میدهد که دراپباکس به لوی هشدار داده بود یک مرورگر وب جدید در ۱۸ آگوست در ساعت ۰۶:۰۶ صبح به وقت محلی، از «نزدیکی Canary Wharf، انگلستان، بریتانیا» وارد حساب کاربری او شده است. این ورود با استفاده از کروم در ویندوز انجام شده بود.
لوی گفت که او هرگز حساب لنوو نداشته و به بریتانیا سفر نکرده است.
یک اعلان متعاقب از دراپباکس به لوی اطلاع داد که تحقیقات این شرکت نشان داده یک طرف غیرمجاز با استفاده از آدرس ایمیل او، یک لنوو آیدی ثبت کرده و سپس از آن آیدی برای ورود به حساب دراپباکس او استفاده کرده است.
به نظر نمیرسید این حمله نیازی به رمز عبور دراپباکس قربانی یا دسترسی به صندوق ورودی ایمیل آنها داشته باشد. طبق گفته دراپباکس، حسابهای متأثر به لنوو آیدیها متصل بودند و احراز هویت دو مرحلهای دراپباکس در آنها فعال نبود، که به مهاجمان اجازه میداد از لنوو آیدیهای تازه ثبت شده با آدرسهای ایمیل مشابه برای دسترسی به حسابهای موجود بدون تأیید اضافی استفاده کنند.
این هشدار به دنبال هشدارهای امنیتی حسابهای دیگری است که پلتفرمهای آنلاین بزرگ را تحت تأثیر قرار دادهاند.
روز سهشنبه، کاربران X از افزایش ایمیلهای ناخواسته برای بازنشانی رمز عبور، هشدارهای ورود ناآشنا و قفل شدن حسابها خبر دادند، اگرچه X اعلام کرد هیچ مدرکی مبنی بر نقض جدید پیدا نکرده است. یک مهندس X گفت که مهاجمان ظاهراً در تلاش بودند تا کنترل حسابها را به دست بگیرند تا به X Money دسترسی پیدا کنند.