
कई ड्रॉपबॉक्स उपयोगकर्ताओं को सूचित किया गया कि अनधिकृत पक्षों ने लेनोवो आईडी से जुड़ी एक प्रमाणीकरण खामी के माध्यम से उनके खातों तक पहुंच बनाई।
यह घटना ड्रॉपबॉक्स द्वारा लेनोवो आईडी के माध्यम से सिंगल साइन-ऑन (SSO) को संभालने के तरीके का फायदा उठाने वाली लगती है। ड्रॉपबॉक्स ने कहा कि लेनोवो की ईमेल सत्यापन प्रक्रिया में एक समस्या ने अनधिकृत पक्षों को अन्य लोगों के ईमेल पते का उपयोग करके लेनोवो आईडी पंजीकृत करने और फिर उन पहचानों का उपयोग उन्हीं पतों से जुड़े ड्रॉपबॉक्स खातों तक पहुंचने की अनुमति दी।
प्रभावित उपयोगकर्ताओं को भेजे गए एक पत्र में, ड्रॉपबॉक्स ने कहा कि 4 अगस्त से 21 अगस्त, 2026 के बीच खातों तक अनधिकृत पहुंच हुई थी, हालांकि कंपनी ने कहा कि लॉग में इस बात का कोई सबूत नहीं मिला कि फाइलें देखी या डाउनलोड की गई थीं।
“हमने हाल ही में लेनोवो आईडी के माध्यम से जुड़े ड्रॉपबॉक्स खातों को प्रभावित करने वाली अनधिकृत पहुंच की पहचान की, जिनमें ड्रॉपबॉक्स टू-फैक्टर प्रमाणीकरण सक्षम नहीं था,” एक ड्रॉपबॉक्स प्रवक्ता ने डिक्रिप्ट को बताया। “हमारी जांच में पता चला है कि लेनोवो की ईमेल सत्यापन प्रक्रिया में एक समस्या ने एक अनधिकृत पक्ष को किसी अन्य व्यक्ति के ईमेल पते का उपयोग करके एक लेनोवो आईडी पंजीकृत करने और फिर उस लेनोवो आईडी का उपयोग उसी ईमेल पते से जुड़े ड्रॉपबॉक्स खाते में लॉग इन करने की अनुमति दी।”
“लगभग 5000 ड्रॉपबॉक्स खाते प्रभावित हुए थे, और इन प्रभावित खातों में से एक तिहाई से भी कम में फाइलें देखी या डाउनलोड की गई थीं,” प्रवक्ता ने आगे कहा। “हमने सभी प्रभावित उपयोगकर्ताओं को सीधे ईमेल किया है। अपनी खाता गतिविधि के बारे में प्रश्नों वाले ग्राहकों को हमारी सहायता टीम से संपर्क करना चाहिए। यदि किसी उपयोगकर्ता को हमारी ओर से ईमेल प्राप्त नहीं हुआ है, तो उनका खाता प्रभावित नहीं हुआ था।”
प्रभावित उपयोगकर्ताओं में से एक, डेवलपर योनी लेवी ने एक्स पर पत्र के स्क्रीनशॉट पोस्ट किए।
तो ड्रॉपबॉक्स हैक हो गया (मेरे पास कभी लेनोवो खाता नहीं था, यूके नहीं गया हूँ) pic.twitter.com/UoYRaJFuEC
— yoni | parser.eth (@yonilevy) August 31, 2026
एक स्क्रीनशॉट में ड्रॉपबॉक्स लेवी को चेतावनी देता हुआ दिखाया गया है कि एक नए वेब ब्राउज़र ने 18 अगस्त को सुबह 6:06 बजे स्थानीय समय पर “कैनरी व्हार्फ के पास, इंग्लैंड, यूनाइटेड किंगडम” से उसके खाते में साइन इन किया था। लॉगिन में विंडोज पर क्रोम का इस्तेमाल किया गया था।
लेवी ने कहा कि उनके पास कभी लेनोवो खाता नहीं था और वह यूनाइटेड किंगडम नहीं गए थे।
ड्रॉपबॉक्स से बाद की एक अधिसूचना ने लेवी को बताया कि उसकी जांच में पाया गया कि एक अनधिकृत पक्ष ने उसके ईमेल पते का उपयोग करके एक लेनोवो आईडी पंजीकृत की थी और फिर उस आईडी का उपयोग करके उसके ड्रॉपबॉक्स खाते में लॉग इन किया था।
हमले में किसी पीड़ित के ड्रॉपबॉक्स पासवर्ड या उनके ईमेल इनबॉक्स तक पहुंच की आवश्यकता नहीं लगती थी। ड्रॉपबॉक्स के अनुसार, प्रभावित खाते लेनोवो आईडी से जुड़े थे और उनमें ड्रॉपबॉक्स टू-फैक्टर प्रमाणीकरण सक्षम नहीं था, जिससे हमलावरों को बिना किसी अतिरिक्त सत्यापन के मौजूदा खातों तक पहुंचने के लिए मिलान वाले ईमेल पते के साथ नई पंजीकृत लेनोवो आईडी का उपयोग करने की अनुमति मिली।
यह चेतावनी अन्य खाता-सुरक्षा संबंधी चिंताओं के बाद आई है जो प्रमुख ऑनलाइन प्लेटफार्मों को प्रभावित कर रही हैं।
मंगलवार को, एक्स उपयोगकर्ताओं ने अनचाहे पासवर्ड-रीसेट ईमेल, अपरिचित लॉगिन अलर्ट और खाता लॉकआउट में वृद्धि की सूचना दी, हालांकि एक्स ने कहा कि उसे किसी नए उल्लंघन का कोई सबूत नहीं मिला है। एक एक्स इंजीनियर ने कहा कि हमलावर एक्स मनी तक पहुंच प्राप्त करने के लिए खातों पर नियंत्रण करने का प्रयास कर रहे थे।