
Vários usuários do Dropbox foram notificados de que partes não autorizadas acessaram suas contas por meio de uma falha de autenticação envolvendo o Lenovo ID.
O incidente parece ter explorado a forma como o Dropbox lidava com o single sign-on, ou SSO, através de IDs Lenovo. O Dropbox afirmou que um problema no processo de verificação de e-mail da Lenovo permitiu que partes não autorizadas registrassem IDs Lenovo usando endereços de e-mail de outras pessoas e, em seguida, usassem essas identidades para acessar as contas Dropbox associadas aos mesmos endereços.
Em uma carta aos usuários afetados, o Dropbox disse que as contas foram acessadas sem autorização entre 4 e 21 de agosto de 2026, embora a empresa tenha afirmado que os registros não mostraram evidências de que arquivos foram visualizados ou baixados.
“Recentemente identificamos acesso não autorizado afetando contas Dropbox conectadas através de IDs Lenovo que não tinham a autenticação de dois fatores do Dropbox ativada”, disse um porta-voz do Dropbox ao Decrypt. “Nossa investigação determinou que um problema com o processo de verificação de e-mail da Lenovo permitiu que uma parte não autorizada registrasse um ID Lenovo usando o endereço de e-mail de outra pessoa e, em seguida, usasse esse ID Lenovo para fazer login na conta Dropbox associada a esse endereço de e-mail.”
“Aproximadamente 5000 contas Dropbox foram impactadas, e menos de um terço dessas contas afetadas teve arquivos visualizados ou baixados”, acrescentou o porta-voz. “Enviamos e-mails diretamente a todos os usuários impactados. Clientes com dúvidas sobre a atividade de sua conta devem entrar em contato com nossa equipe de suporte. Se um usuário não recebeu um e-mail nosso, sua conta não foi impactada.”
O desenvolvedor Yoni Levy, um dos usuários afetados, publicou capturas de tela da carta no X.
so dropbox got hacked (never had a Lenovo account, haven't been to UK) pic.twitter.com/UoYRaJFuEC
— yoni | parser.eth (@yonilevy) August 31, 2026
Uma captura de tela mostra o Dropbox avisando Levy que um novo navegador havia feito login em sua conta de “Perto de Canary Wharf, Inglaterra, Reino Unido” em 18 de agosto às 6:06 da manhã, horário local. O login usou o Chrome no Windows.
Levy afirmou que nunca teve uma conta Lenovo e nunca esteve no Reino Unido.
Uma notificação subsequente do Dropbox informou a Levy que a sua investigação descobriu que uma parte não autorizada havia registrado um ID Lenovo usando o seu endereço de e-mail e, em seguida, usou esse ID para fazer login na sua conta Dropbox.
O ataque não pareceu exigir a senha do Dropbox da vítima ou acesso à sua caixa de entrada de e-mail. De acordo com o Dropbox, as contas afetadas estavam ligadas a IDs Lenovo e não tinham a autenticação de dois fatores do Dropbox ativada, permitindo que os atacantes usassem IDs Lenovo recém-registradas com endereços de e-mail correspondentes para acessar contas existentes sem verificação adicional.
O aviso segue outros sustos de segurança de contas que afetam grandes plataformas online.
Na terça-feira, usuários do X relataram um aumento de e-mails de redefinição de senha não solicitados, alertas de login desconhecidos e bloqueios de contas, embora o X tenha afirmado não ter encontrado evidências de uma nova violação. Um engenheiro do X disse que os atacantes pareciam estar a tentar assumir o controlo de contas para obter acesso ao X Money.