InícioCentro de Notícias da LBank
Falha de Segurança do Dropbox: Hackers Acessam Contas por Meio de Falha de Autenticação
dropbox-security-breach
Falha de Segurança do Dropbox: Hackers Acessam Contas por Meio de Falha de Autenticação
Atacantes teriam registrado IDs da Lenovo usando endereços de e-mail das vítimas, permitindo que fizessem login em contas existentes do Dropbox sem suas senhas.
2026-09-01 Fonte:decrypt.co

Em resumo

  • O Dropbox notificou os usuários sobre acesso não autorizado às contas entre 4 e 21 de agosto, após supostos ataques explorarem um problema de autenticação do Lenovo ID.
  • Um usuário afetado recebeu um alerta mostrando um login de perto de Canary Wharf em Londres usando o Chrome no Windows.
  • O Dropbox afirmou que não encontrou evidências de que arquivos foram visualizados ou baixados e desde então alterou a forma como os IDs Lenovo podem acessar contas.

Vários usuários do Dropbox foram notificados de que partes não autorizadas acessaram suas contas por meio de uma falha de autenticação envolvendo o Lenovo ID.

O incidente parece ter explorado a forma como o Dropbox lidava com o single sign-on, ou SSO, através de IDs Lenovo. O Dropbox afirmou que um problema no processo de verificação de e-mail da Lenovo permitiu que partes não autorizadas registrassem IDs Lenovo usando endereços de e-mail de outras pessoas e, em seguida, usassem essas identidades para acessar as contas Dropbox associadas aos mesmos endereços.

Myriad: Tesla atinge máximos em setembro? Clique para fazer a sua previsão.

Em uma carta aos usuários afetados, o Dropbox disse que as contas foram acessadas sem autorização entre 4 e 21 de agosto de 2026, embora a empresa tenha afirmado que os registros não mostraram evidências de que arquivos foram visualizados ou baixados.

“Recentemente identificamos acesso não autorizado afetando contas Dropbox conectadas através de IDs Lenovo que não tinham a autenticação de dois fatores do Dropbox ativada”, disse um porta-voz do Dropbox ao Decrypt. “Nossa investigação determinou que um problema com o processo de verificação de e-mail da Lenovo permitiu que uma parte não autorizada registrasse um ID Lenovo usando o endereço de e-mail de outra pessoa e, em seguida, usasse esse ID Lenovo para fazer login na conta Dropbox associada a esse endereço de e-mail.”

“Aproximadamente 5000 contas Dropbox foram impactadas, e menos de um terço dessas contas afetadas teve arquivos visualizados ou baixados”, acrescentou o porta-voz. “Enviamos e-mails diretamente a todos os usuários impactados. Clientes com dúvidas sobre a atividade de sua conta devem entrar em contato com nossa equipe de suporte. Se um usuário não recebeu um e-mail nosso, sua conta não foi impactada.”

O desenvolvedor Yoni Levy, um dos usuários afetados, publicou capturas de tela da carta no X.

so dropbox got hacked (never had a Lenovo account, haven't been to UK) pic.twitter.com/UoYRaJFuEC

— yoni | parser.eth (@yonilevy) August 31, 2026

Uma captura de tela mostra o Dropbox avisando Levy que um novo navegador havia feito login em sua conta de “Perto de Canary Wharf, Inglaterra, Reino Unido” em 18 de agosto às 6:06 da manhã, horário local. O login usou o Chrome no Windows.

Levy afirmou que nunca teve uma conta Lenovo e nunca esteve no Reino Unido.

Uma notificação subsequente do Dropbox informou a Levy que a sua investigação descobriu que uma parte não autorizada havia registrado um ID Lenovo usando o seu endereço de e-mail e, em seguida, usou esse ID para fazer login na sua conta Dropbox.

O ataque não pareceu exigir a senha do Dropbox da vítima ou acesso à sua caixa de entrada de e-mail. De acordo com o Dropbox, as contas afetadas estavam ligadas a IDs Lenovo e não tinham a autenticação de dois fatores do Dropbox ativada, permitindo que os atacantes usassem IDs Lenovo recém-registradas com endereços de e-mail correspondentes para acessar contas existentes sem verificação adicional.

O aviso segue outros sustos de segurança de contas que afetam grandes plataformas online.

Na terça-feira, usuários do X relataram um aumento de e-mails de redefinição de senha não solicitados, alertas de login desconhecidos e bloqueios de contas, embora o X tenha afirmado não ter encontrado evidências de uma nova violação. Um engenheiro do X disse que os atacantes pareciam estar a tentar assumir o controlo de contas para obter acesso ao X Money.