Abriram 5000 contas do Dropbox sem palavra-passe

05.09.2026 5 min 4

Cerca de 5000 contas do Dropbox foram abertas por gente que não tinha nem a palavra-passe nem acesso à caixa de correio do titular. O Dropbox confirmou o caso esta semana, depois de a Bloomberg o ter noticiado, e explicou aos visados o que falhou: uma ponte de início de sessão com a Lenovo cuja existência a maioria desconhecia. Os acessos não autorizados decorreram entre 4 e 21 de agosto e houve ficheiros vistos ou descarregados em menos de um terço das contas afetadas. Só uma coisa travou o ataque: a autenticação de dois fatores.

O início de sessão que ninguém configurou

O Dropbox aceitava um Lenovo ID verificado como fornecedor de identidade. Em linguagem simples, a Lenovo podia responder por quem você é e o Dropbox deixava essa pessoa entrar: a mesma comodidade do início de sessão único que está por trás de cada botão "continuar com". O senão é que o titular da conta não tinha de ter configurado nada. A ponte existia do lado do Dropbox para qualquer pessoa cujo e-mail coincidisse.

Onde partiu

A falha não estava no início de sessão do Dropbox, mas na forma como a Lenovo confirmava que um endereço de e-mail pertencia a quem se registava. Nas palavras do próprio Dropbox aos utilizadores: um problema no processo de verificação de e-mail da Lenovo permitiu que um terceiro não autorizado registasse um Lenovo ID com o seu endereço de e-mail e depois o usasse para entrar na conta Dropbox associada a esse endereço.

Releia, porque a ordem importa. O atacante criou uma identidade nova em nome alheio na empresa A e apresentou-a depois à empresa B, que confia na A. A vítima nunca teve um Lenovo ID nem precisava de ter. Coincidir só tinha de coincidir o endereço de e-mail.

A autenticação de dois fatores é a razão de a história não ser maior

Só ficaram expostas as contas sem a autenticação de dois fatores do próprio Dropbox. Com o segundo fator ligado, a identidade Lenovo emprestada levava o intruso até à porta e nem um passo além. É uma demonstração invulgarmente limpa daquilo para que serve o segundo fator: não lhe interessa quão convincente parecia o primeiro. Foi exatamente o que explicámos no nosso guia simples sobre os códigos de dois fatores.

O que fizeram as duas empresas

  • Sessões cortadas: o Dropbox expirou todas as sessões autenticadas através de um Lenovo ID.
  • Ponte removida: as ligações entre Lenovo IDs e contas Dropbox foram apagadas.
  • Palavra-passe agora obrigatória: chegar a uma conta Dropbox através da Lenovo exige também a palavra-passe do Dropbox.
  • A versão da Lenovo: a empresa falou de uma integração herdada entre Lenovo ID e Dropbox que podia ser usada para autenticar indevidamente certas contas Dropbox, garantiu que os seus próprios clientes não foram afetados e descreveu a correção como um trabalho conjunto. A investigação continua.

O Dropbox informou ainda as autoridades de proteção de dados e escreveu aos utilizadores cujas contas foram alcançadas.

Importante: se recebeu um aviso do Dropbox sobre acessos entre 4 e 21 de agosto, mudar a palavra-passe não é o primeiro passo. Ative primeiro a autenticação de dois fatores, depois verifique a lista de sessões ativas e de aplicações ligadas, e só então mude a palavra-passe. A palavra-passe nunca foi o elo que cedeu.

O padrão é maior do que estas duas empresas

O erro de fundo tem nome no trabalho de segurança: tratar um endereço de e-mail como prova de identidade ao atravessar uma fronteira de confiança. O serviço B acredita no serviço A quando este afirma que um endereço pertence a uma pessoa, e a partir daí a segurança de B depende do cuidado com que A verifica e-mails. A mesma forma já produziu falhas noutros sistemas de autenticação federada e vai produzir mais, porque a comodidade é real e a confiança é invisível para o utilizador.

O que você pode fazer é mais pequeno, mas concreto. Em cada conta que importa, abra as definições de segurança, procure a lista de identidades ligadas e de métodos de acesso e retire qualquer fornecedor que não use de propósito. Depois ative um segundo fator onde quer que a conta tenha valor. É o segundo fator que impede que a verificação avariada de outra empresa se torne problema seu.

Nunca liguei um Lenovo ID. Posso ter sido afetado na mesma?
Sim, e é isso que torna o caso invulgar. A vítima não precisava de ter criado um Lenovo ID. Um atacante registava um com o e-mail dela e o Dropbox aceitava porque os endereços coincidiam. O Dropbox já removeu essas ligações por completo.
Houve alguma palavra-passe roubada?
Não. Não há palavras-passe do Dropbox quebradas ou vazadas nesta história, e por isso mudar a sua não resolve o problema de fundo. O ataque contornou a palavra-passe em vez de a atravessar.
Uma VPN ajuda contra isto?
Não. Foi uma falha de autenticação entre dois serviços, não uma interceção de tráfego. Uma VPN protege a ligação entre si e um serviço e não muda nada quanto às identidades que esse serviço aceita em seu nome.
Como verifico quem pode entrar na minha conta?
No Dropbox, abra a secção de segurança das definições da conta: aí estão a autenticação de dois fatores, a lista de dispositivos e sessões ativas e as aplicações ligadas. A maioria dos serviços grandes junta estas três coisas no mesmo sítio. Tudo o que não reconhecer ou já não usar deve ser desligado.

cybersecurityprivacydropboxlenovossotwo-factor authenticationdata breachaccount takeovercredentialscloud storage

Leia também