区块链文库报道:
云存储服务Dropbox本周告知约5000名用户,其账户在2026年8月4日至8月21日期间遭到黑客入侵。原因是休眠的联想ID登录集成存在漏洞,使攻击者无需密码即可直接访问账户。
受影响的用户均为在云存储应用中存储文件、且从未启用多因素认证的Dropbox用户。
无需密码即可登录Dropbox
攻击者利用的漏洞源于联想ID与Dropbox之间的集成连接,而非任一产品本身的问题。任何人都可以注册一个不属于自己的电子邮件地址对应的联想ID,因为联想的注册流程从未验证该地址是否属于注册者本人。而Dropbox则将联想令牌视为身份证明,从而允许访问匹配的账户。
安全撰稿人描述了事件的时间线:恶意行为者和黑客收集公开的电子邮件地址,然后以受害者的地址注册联想ID。接着,黑客在Dropbox上使用“通过联想继续”选项,从而获得无需密码提示的实时会话,进而直接访问Dropbox账户。
一名用户收回了此前被入侵的恶意账户,发现该账户显示名称为“John Madden”,这被认为是批量注册的迹象。
攻击中丢失了什么?
在此次攻击期间被打开的约5000个账户中,有不到三分之一的账户中的文件被查看或下载。这意味着大约有1500个账户中的资料确实被盗取,而约3500个账户没有发现文件被触碰的痕迹。目前尚不清楚入侵者是在寻找特定文档,还是自动扫描了所有账户。
据说黑客查看并下载了其中较小一部分账户中的资料。发言人表示,所有被入侵的账户均未使用多因素认证。此外,Dropbox预计此事件不会对其业务造成重大影响。
Dropbox关闭联想ID集成
发现问题后,Dropbox终止了所有通过联想ID认证的会话,关闭了该集成功能,现在要求用户必须先输入原生Dropbox密码才能访问任何账户。
联想将此次黑客攻击归因于一个“遗留集成”,称该集成可能被用于“不当认证某些Dropbox账户”。该公司表示其自身用户完全未受影响,并确认调查仍在进行中。
此次漏洞是在后续调查中才被发现的,两家公司的监控系统均未及时发现。
多因素认证本可阻止此次攻击,因为该漏洞利用了联想ID集成无需密码的特性,在没有二次验证的情况下直接授予访问权限。
免责声明:以上内容(如有图片或视频亦包括在内)均为平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。
本站尊重他人的知识产权、名誉权等法律法规所规定的合法权益!如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到qklwk88@163.com,本站相关工作人员将会进行核查处理回复




