
多名 Dropbox 用戶收到通知,指有未經授權的第三方透過涉及 Lenovo ID 的身份驗證缺陷,存取了他們的帳戶。
此事件似乎利用了 Dropbox 透過 Lenovo ID 處理單一登入(SSO)的方式。Dropbox 表示,Lenovo 電子郵件驗證流程的一個問題,導致未經授權的第三方可以使用他人的電子郵件地址註冊 Lenovo ID,然後利用這些身份登入與相同電子郵件地址相關聯的 Dropbox 帳戶。
在給受影響用戶的信中,Dropbox 表示帳戶在 2026 年 8 月 4 日至 8 月 21 日期間遭到未經授權的存取,儘管該公司稱日誌顯示沒有證據證明檔案被查看或下載。
「我們最近發現了影響透過 Lenovo ID 連接且未啟用 Dropbox 雙重身份驗證的 Dropbox 帳戶的未經授權存取,」Dropbox 發言人告訴 Decrypt。「我們的調查確定,Lenovo 電子郵件驗證流程的一個問題,導致未經授權的第三方可以使用他人的電子郵件地址註冊 Lenovo ID,然後利用該 Lenovo ID 登入與該電子郵件地址相關聯的 Dropbox 帳戶。」
該發言人補充說:「大約有 5000 個 Dropbox 帳戶受到影響,其中不到三分之一的受影響帳戶有檔案被查看或下載。」「我們已直接向所有受影響用戶發送了電子郵件。若客戶對其帳戶活動有疑問,應聯繫我們的支援團隊。如果用戶沒有收到我們的電子郵件,則表示他們的帳戶未受影響。」
開發人員 Yoni Levy 是受影響用戶之一,他在 X 上發布了該信件的截圖。
so dropbox got hacked (never had a Lenovo account, haven't been to UK) pic.twitter.com/UoYRaJFuEC
— yoni | parser.eth (@yonilevy) August 31, 2026
其中一張截圖顯示 Dropbox 警告 Levy,在 8 月 18 日當地時間上午 6 點 06 分,有新的網頁瀏覽器從「英國英格蘭金絲雀碼頭附近」登入了他的帳戶。該次登入使用了 Windows 上的 Chrome 瀏覽器。
Levy 表示他從未擁有過 Lenovo 帳戶,也從未去過英國。
Dropbox 隨後發出的通知告訴 Levy,其調查發現有未經授權的第三方使用他的電子郵件地址註冊了 Lenovo ID,然後利用該 ID 登入他的 Dropbox 帳戶。
此次攻擊似乎不需要受害者的 Dropbox 密碼或對其電子郵件收件箱的存取權限。根據 Dropbox 的說法,受影響的帳戶與 Lenovo ID 連結,且未啟用 Dropbox 雙重身份驗證,這使得攻擊者能夠使用新註冊且電子郵件地址匹配的 Lenovo ID,無需額外驗證即可存取現有帳戶。
此警告發生在影響主要線上平台的多起帳戶安全恐慌之後。
週二,X 用戶報告了大量不請自來的密碼重設電子郵件、不明登入警報和帳戶鎖定,儘管 X 表示沒有發現新的資料洩露事件。X 的一名工程師表示,攻擊者似乎正試圖控制帳戶以獲取 X Money 的存取權限。