
Nhiều người dùng Dropbox đã được thông báo rằng các bên không được ủy quyền đã truy cập tài khoản của họ thông qua một lỗ hổng xác thực liên quan đến Lenovo ID.
Sự cố này dường như đã khai thác cách Dropbox xử lý tính năng đăng nhập một lần (SSO) thông qua Lenovo ID. Dropbox cho biết một vấn đề trong quy trình xác minh email của Lenovo đã cho phép các bên không được ủy quyền đăng ký Lenovo ID bằng địa chỉ email của người khác và sau đó sử dụng các danh tính đó để truy cập các tài khoản Dropbox được liên kết với cùng địa chỉ.
Trong một lá thư gửi đến những người dùng bị ảnh hưởng, Dropbox cho biết các tài khoản đã bị truy cập trái phép từ ngày 4 đến ngày 21 tháng 8 năm 2026, mặc dù công ty khẳng định nhật ký không cho thấy bằng chứng nào về việc tệp bị xem hoặc tải xuống.
“Chúng tôi gần đây đã xác định được việc truy cập trái phép ảnh hưởng đến các tài khoản Dropbox được kết nối thông qua Lenovo ID mà không bật xác thực hai yếu tố của Dropbox,” một phát ngôn viên của Dropbox nói với Decrypt. “Cuộc điều tra của chúng tôi xác định rằng một vấn đề trong quy trình xác minh email của Lenovo đã cho phép một bên không được ủy quyền đăng ký Lenovo ID bằng địa chỉ email của người khác và sau đó sử dụng Lenovo ID đó để đăng nhập vào tài khoản Dropbox được liên kết với địa chỉ email đó.”
“Khoảng 5000 tài khoản Dropbox đã bị ảnh hưởng, và chưa đến một phần ba số tài khoản bị ảnh hưởng này có tệp bị xem hoặc tải xuống,” người phát ngôn nói thêm. “Chúng tôi đã gửi email trực tiếp cho tất cả người dùng bị ảnh hưởng. Khách hàng có câu hỏi về hoạt động tài khoản của họ nên liên hệ với đội ngũ hỗ trợ của chúng tôi. Nếu người dùng không nhận được email từ chúng tôi, tài khoản của họ không bị ảnh hưởng.”
Nhà phát triển Yoni Levy, một trong những người dùng bị ảnh hưởng, đã đăng ảnh chụp màn hình lá thư trên X.
vậy là dropbox bị hack (chưa từng có tài khoản Lenovo, chưa từng đến Vương quốc Anh) pic.twitter.com/UoYRaJFuEC
— yoni | parser.eth (@yonilevy) August 31, 2026
Một ảnh chụp màn hình cho thấy Dropbox cảnh báo Levy rằng một trình duyệt web mới đã đăng nhập vào tài khoản của anh ấy từ “Gần Canary Wharf, Anh, Vương quốc Anh” vào ngày 18 tháng 8 lúc 6:06 sáng giờ địa phương. Đăng nhập này sử dụng Chrome trên Windows.
Levy cho biết anh chưa từng có tài khoản Lenovo và chưa từng đến Vương quốc Anh.
Một thông báo sau đó từ Dropbox cho Levy biết rằng cuộc điều tra của họ đã phát hiện một bên không được ủy quyền đã đăng ký Lenovo ID bằng địa chỉ email của anh ấy và sau đó sử dụng ID đó để đăng nhập vào tài khoản Dropbox của anh ấy.
Cuộc tấn công dường như không yêu cầu mật khẩu Dropbox của nạn nhân hoặc quyền truy cập vào hộp thư email của họ. Theo Dropbox, các tài khoản bị ảnh hưởng được liên kết với Lenovo ID và không bật xác thực hai yếu tố của Dropbox, cho phép kẻ tấn công sử dụng các Lenovo ID mới đăng ký với địa chỉ email trùng khớp để truy cập các tài khoản hiện có mà không cần xác minh bổ sung.
Cảnh báo này nối tiếp các vụ lo ngại về bảo mật tài khoản khác ảnh hưởng đến các nền tảng trực tuyến lớn.
Vào thứ Ba, người dùng X đã báo cáo một làn sóng email đặt lại mật khẩu không được yêu cầu, cảnh báo đăng nhập lạ và khóa tài khoản, mặc dù X cho biết họ không tìm thấy bằng chứng về một vụ vi phạm mới. Một kỹ sư của X cho biết những kẻ tấn công dường như đang cố gắng chiếm quyền kiểm soát tài khoản để giành quyền truy cập vào X Money.