
Maraming user ng Dropbox ang inabisuhan na may mga hindi awtorisadong partido na nag-access sa kanilang mga account sa pamamagitan ng isang depekto sa pagpapatunay na kinasasangkutan ng Lenovo ID.
Ang insidente ay lumilitaw na sinamantala ang paraan ng paghawak ng Dropbox sa single sign-on, o SSO, sa pamamagitan ng mga Lenovo ID. Sinabi ng Dropbox na ang isang isyu sa proseso ng pagpapatunay ng email ng Lenovo ay nagpahintulot sa mga hindi awtorisadong partido na magrehistro ng mga Lenovo ID gamit ang mga email address ng ibang tao at pagkatapos ay gamitin ang mga pagkakakilanlang iyon upang ma-access ang mga Dropbox account na nauugnay sa parehong mga address.
Sa isang liham sa mga naapektuhang user, sinabi ng Dropbox na ang mga account ay na-access nang walang pahintulot sa pagitan ng Agosto 4 at Agosto 21, 2026, bagaman sinabi ng kumpanya na walang ipinakitang ebidensya ang mga log na tiningnan o na-download ang mga file.
“Kamakailan naming natukoy ang hindi awtorisadong pag-access na nakaapekto sa mga Dropbox account na konektado sa pamamagitan ng Lenovo ID na walang naka-enable na two-factor authentication ng Dropbox,” sinabi ng isang tagapagsalita ng Dropbox sa Decrypt. “Natukoy ng aming imbestigasyon na ang isang isyu sa proseso ng pag-verify ng email ng Lenovo ay nagpahintulot sa isang hindi awtorisadong partido na magrehistro ng isang Lenovo ID gamit ang email address ng ibang tao at pagkatapos ay gamitin ang Lenovo ID na iyon upang mag-log in sa Dropbox account na nauugnay sa email address na iyon.”
“Humigit-kumulang 5000 Dropbox account ang naapektuhan, at mas mababa sa isang-katlo ng mga naapektuhang account na ito ang may mga file na tiningnan o na-download,” dagdag ng tagapagsalita. “Direkta naming in-email ang lahat ng naapektuhang user. Ang mga customer na may tanong tungkol sa aktibidad ng kanilang account ay dapat makipag-ugnayan sa aming support team. Kung ang isang user ay hindi nakatanggap ng email mula sa amin, ang kanilang account ay hindi naapektuhan.”
Ang developer na si Yoni Levy, isa sa mga naapektuhang user, ay nag-post ng mga screenshot ng liham sa X.
kaya na-hack ang dropbox (wala akong Lenovo account, hindi pa ako nakapunta sa UK)
— yoni | parser.eth (@yonilevy) August 31, 2026
Isang screenshot ang nagpapakita na binalaan ng Dropbox si Levy na isang bagong web browser ang nag-sign in sa kanyang account mula sa “Malapit sa Canary Wharf, England, United Kingdom” noong Agosto 18 ng 6:06 ng umaga lokal na oras. Ginamit sa pag-log in ang Chrome sa Windows.
Sinabi ni Levy na wala siyang Lenovo account at hindi pa siya nakapunta sa United Kingdom.
Isang kasunod na abiso mula sa Dropbox ang nagsabi kay Levy na natuklasan ng kanilang imbestigasyon na isang hindi awtorisadong partido ang nagrehistro ng isang Lenovo ID gamit ang kanyang email address at pagkatapos ay ginamit ang ID na iyon upang mag-log in sa kanyang Dropbox account.
Hindi lumabas na kinailangan ng pag-atake ang password ng biktima sa Dropbox o access sa kanilang email inbox. Ayon sa Dropbox, ang mga naapektuhang account ay nakaugnay sa mga Lenovo ID at walang naka-enable na two-factor authentication ng Dropbox, na nagpapahintulot sa mga umaatake na gumamit ng mga bagong rehistradong Lenovo ID na may magkatugmang email address upang ma-access ang mga umiiral na account nang walang karagdagang pagpapatunay.
Ang babala ay kasunod ng iba pang mga takot sa seguridad ng account na nakaaapekto sa mga pangunahing online platform.
Noong Martes, iniulat ng mga user ng X ang pagdami ng mga hindi hiniling na password-reset na email, hindi pamilyar na mga alerto sa pag-log in at pag-lockout ng account, bagaman sinabi ng X na wala itong nakitang ebidensya ng bagong paglabag sa seguridad. Sinabi ng isang engineer ng X na lumilitaw na sinubukan ng mga umaatake na kontrolin ang mga account upang makakuha ng access sa X Money.