Trang chủTrung tâm tin tức LBank
Dropbox Bị Xâm Phạm An Ninh: Tin Tặc Truy Cập Tài Khoản Thông Qua Lỗ Hổng Xác Thực
dropbox-security-breach
Dropbox Bị Xâm Phạm An Ninh: Tin Tặc Truy Cập Tài Khoản Thông Qua Lỗ Hổng Xác Thực
Những kẻ tấn công được cho là đã đăng ký Lenovo ID bằng địa chỉ email của nạn nhân, cho phép họ đăng nhập vào các tài khoản Dropbox hiện có mà không cần mật khẩu của chủ tài khoản.
2026-09-01 Nguồn:decrypt.co

Tóm tắt

  • Dropbox đã thông báo cho người dùng về việc truy cập tài khoản trái phép từ ngày 4 đến ngày 21 tháng 8 sau khi những kẻ tấn công được cho là đã khai thác lỗ hổng xác thực của Lenovo ID.
  • Một người dùng bị ảnh hưởng đã nhận được cảnh báo hiển thị đăng nhập từ gần Canary Wharf ở London bằng Chrome trên Windows.
  • Dropbox cho biết họ không tìm thấy bằng chứng nào cho thấy tệp đã bị xem hoặc tải xuống và kể từ đó đã thay đổi cách Lenovo ID có thể truy cập tài khoản.

Nhiều người dùng Dropbox đã được thông báo rằng các bên không được ủy quyền đã truy cập tài khoản của họ thông qua một lỗ hổng xác thực liên quan đến Lenovo ID.

Sự cố này dường như đã khai thác cách Dropbox xử lý tính năng đăng nhập một lần (SSO) thông qua Lenovo ID. Dropbox cho biết một vấn đề trong quy trình xác minh email của Lenovo đã cho phép các bên không được ủy quyền đăng ký Lenovo ID bằng địa chỉ email của người khác và sau đó sử dụng các danh tính đó để truy cập các tài khoản Dropbox được liên kết với cùng địa chỉ.

Myriad: Tesla đạt đỉnh vào tháng 9? Nhấp để đưa ra dự đoán của bạn.

Trong một lá thư gửi đến những người dùng bị ảnh hưởng, Dropbox cho biết các tài khoản đã bị truy cập trái phép từ ngày 4 đến ngày 21 tháng 8 năm 2026, mặc dù công ty khẳng định nhật ký không cho thấy bằng chứng nào về việc tệp bị xem hoặc tải xuống.

“Chúng tôi gần đây đã xác định được việc truy cập trái phép ảnh hưởng đến các tài khoản Dropbox được kết nối thông qua Lenovo ID mà không bật xác thực hai yếu tố của Dropbox,” một phát ngôn viên của Dropbox nói với Decrypt. “Cuộc điều tra của chúng tôi xác định rằng một vấn đề trong quy trình xác minh email của Lenovo đã cho phép một bên không được ủy quyền đăng ký Lenovo ID bằng địa chỉ email của người khác và sau đó sử dụng Lenovo ID đó để đăng nhập vào tài khoản Dropbox được liên kết với địa chỉ email đó.”

“Khoảng 5000 tài khoản Dropbox đã bị ảnh hưởng, và chưa đến một phần ba số tài khoản bị ảnh hưởng này có tệp bị xem hoặc tải xuống,” người phát ngôn nói thêm. “Chúng tôi đã gửi email trực tiếp cho tất cả người dùng bị ảnh hưởng. Khách hàng có câu hỏi về hoạt động tài khoản của họ nên liên hệ với đội ngũ hỗ trợ của chúng tôi. Nếu người dùng không nhận được email từ chúng tôi, tài khoản của họ không bị ảnh hưởng.”

Nhà phát triển Yoni Levy, một trong những người dùng bị ảnh hưởng, đã đăng ảnh chụp màn hình lá thư trên X.

vậy là dropbox bị hack (chưa từng có tài khoản Lenovo, chưa từng đến Vương quốc Anh) pic.twitter.com/UoYRaJFuEC

— yoni | parser.eth (@yonilevy) August 31, 2026

Một ảnh chụp màn hình cho thấy Dropbox cảnh báo Levy rằng một trình duyệt web mới đã đăng nhập vào tài khoản của anh ấy từ “Gần Canary Wharf, Anh, Vương quốc Anh” vào ngày 18 tháng 8 lúc 6:06 sáng giờ địa phương. Đăng nhập này sử dụng Chrome trên Windows.

Levy cho biết anh chưa từng có tài khoản Lenovo và chưa từng đến Vương quốc Anh.

Một thông báo sau đó từ Dropbox cho Levy biết rằng cuộc điều tra của họ đã phát hiện một bên không được ủy quyền đã đăng ký Lenovo ID bằng địa chỉ email của anh ấy và sau đó sử dụng ID đó để đăng nhập vào tài khoản Dropbox của anh ấy.

Cuộc tấn công dường như không yêu cầu mật khẩu Dropbox của nạn nhân hoặc quyền truy cập vào hộp thư email của họ. Theo Dropbox, các tài khoản bị ảnh hưởng được liên kết với Lenovo ID và không bật xác thực hai yếu tố của Dropbox, cho phép kẻ tấn công sử dụng các Lenovo ID mới đăng ký với địa chỉ email trùng khớp để truy cập các tài khoản hiện có mà không cần xác minh bổ sung.

Cảnh báo này nối tiếp các vụ lo ngại về bảo mật tài khoản khác ảnh hưởng đến các nền tảng trực tuyến lớn.

Vào thứ Ba, người dùng X đã báo cáo một làn sóng email đặt lại mật khẩu không được yêu cầu, cảnh báo đăng nhập lạ và khóa tài khoản, mặc dù X cho biết họ không tìm thấy bằng chứng về một vụ vi phạm mới. Một kỹ sư của X cho biết những kẻ tấn công dường như đang cố gắng chiếm quyền kiểm soát tài khoản để giành quyền truy cập vào X Money.