Hanno aperto 5.000 account Dropbox senza password

05.09.2026 5 min 4

Circa 5.000 account Dropbox sono stati aperti da persone che non avevano né la password né l'accesso alla casella di posta del titolare. Dropbox ha confermato l'episodio questa settimana, dopo la notizia di Bloomberg, e ha spiegato agli utenti colpiti che cosa ha ceduto: un ponte di accesso verso Lenovo di cui i più ignoravano l'esistenza. Gli accessi non autorizzati sono avvenuti tra il 4 e il 21 agosto e i file sono stati visti o scaricati in meno di un terzo degli account coinvolti. A fermare l'attacco è stata una cosa sola: l'autenticazione a due fattori.

L'accesso che nessuno aveva configurato

Dropbox accettava un Lenovo ID verificato come fornitore di identità. In parole semplici, Lenovo poteva garantire chi siete e Dropbox faceva entrare quella persona: la stessa comodità del single sign-on che sta dietro a ogni pulsante "continua con". Il punto è che il titolare dell'account non doveva aver configurato nulla. Il ponte esisteva sul lato Dropbox per chiunque avesse la stessa email.

Dove si è rotto

Il difetto non era nell'accesso di Dropbox, ma nel modo in cui Lenovo verificava che un indirizzo email appartenesse a chi si registrava. Nelle parole dello stesso Dropbox agli utenti: un problema nel processo di verifica delle email di Lenovo ha permesso a un soggetto non autorizzato di registrare un Lenovo ID con il vostro indirizzo email e poi di usarlo per accedere all'account Dropbox associato a quell'indirizzo.

Rileggetelo, perché conta l'ordine. L'attaccante ha creato una nuova identità a nome altrui presso l'azienda A e l'ha poi presentata all'azienda B, che si fida di A. La vittima non aveva mai avuto un Lenovo ID e non le serviva. A dover coincidere era solo l'indirizzo email.

L'autenticazione a due fattori è il motivo per cui la storia non è più grave

Erano esposti solo gli account senza l'autenticazione a due fattori di Dropbox. Con il secondo fattore attivo, l'identità Lenovo presa in prestito portava l'estraneo fino alla porta e non oltre. È una dimostrazione insolitamente pulita di che cosa serve il secondo fattore: non gli interessa quanto fosse convincente il primo. È esattamente ciò che spiegavamo nella nostra guida semplice ai codici a due fattori.

Che cosa hanno fatto le due aziende

  • Sessioni chiuse: Dropbox ha fatto scadere ogni sessione autenticata tramite un Lenovo ID.
  • Ponte rimosso: i collegamenti tra Lenovo ID e account Dropbox sono stati cancellati.
  • Password ora obbligatoria: arrivare a un account Dropbox passando da Lenovo richiede anche la password di Dropbox.
  • La versione di Lenovo: l'azienda ha parlato di un'integrazione ereditata tra Lenovo ID e Dropbox che poteva essere usata per autenticare impropriamente certi account Dropbox, ha dichiarato che i propri clienti non sono stati toccati e ha definito la correzione un lavoro congiunto. L'indagine prosegue.

Dropbox ha inoltre informato le autorità per la protezione dei dati e scritto agli utenti i cui account sono stati raggiunti.

Importante: se avete ricevuto un avviso di Dropbox su accessi tra il 4 e il 21 agosto, cambiare la password non è il primo passo. Prima attivate l'autenticazione a due fattori, poi controllate l'elenco delle sessioni attive e delle applicazioni collegate, e solo dopo cambiate la password. La password non è mai stata l'anello che ha ceduto.

Lo schema è più grande di queste due aziende

L'errore di fondo ha un nome nel lavoro sulla sicurezza: trattare un indirizzo email come prova di identità attraverso un confine di fiducia. Il servizio B crede al servizio A quando afferma che un indirizzo appartiene a una persona, e da quel momento la sicurezza di B dipende da quanto accuratamente A verifica le email. La stessa forma ha già prodotto falle in altri sistemi di accesso federato e ne produrrà altre, perché la comodità è reale e la fiducia resta invisibile all'utente.

Quello che potete fare è più piccolo ma concreto. In ogni account che conta, aprite le impostazioni di sicurezza, cercate l'elenco delle identità collegate e dei metodi di accesso e togliete ogni fornitore che non usate consapevolmente. Poi attivate un secondo fattore ovunque l'account abbia valore. È il secondo fattore a impedire che la verifica rotta di qualcun altro diventi un problema vostro.

Non ho mai collegato un Lenovo ID. Posso essere stato colpito lo stesso?
Sì, ed è l'aspetto insolito del caso. La vittima non doveva aver creato un Lenovo ID. Un attaccante ne registrava uno con il suo indirizzo email e Dropbox lo accettava perché gli indirizzi coincidevano. Dropbox ha ormai rimosso del tutto quei collegamenti.
È stata rubata una password da qualche parte?
No. In questa vicenda non compaiono password Dropbox violate o trapelate, per questo cambiare la propria non risolve il problema di fondo. L'attacco ha aggirato la password invece di attraversarla.
Una VPN aiuta contro questo?
No. È stato un guasto di autenticazione tra due servizi, non un'intercettazione di traffico. Una VPN protegge il collegamento tra voi e un servizio e non cambia nulla su quali identità quel servizio accetta a vostro nome.
Come controllo chi può entrare nel mio account?
In Dropbox aprite la sezione sicurezza delle impostazioni account: lì trovate l'autenticazione a due fattori, l'elenco di dispositivi e sessioni attive e le applicazioni collegate. Quasi tutti i grandi servizi tengono queste tre cose nello stesso posto. Tutto ciò che non riconoscete o non usate più va scollegato.

cybersecurityprivacydropboxlenovossotwo-factor authenticationdata breachaccount takeovercredentialscloud storage

Leggi anche