5000 аккаунтов Dropbox открыли без пароля - через чужой Lenovo ID

05.09.2026 4 мин 5

Около 5000 аккаунтов Dropbox открыли люди, у которых не было ни пароля, ни доступа к почте владельца. Dropbox подтвердил случившееся на этой неделе, после публикации Bloomberg, и объяснил пострадавшим, что пошло не так: мостик для входа через Lenovo, о существовании которого большинство из них не подозревало. Несанкционированный доступ шёл с 4 по 21 августа, файлы смотрели или скачивали меньше чем в трети затронутых аккаунтов. Единственное, что останавливало атаку, - двухфакторная аутентификация.

Вход, который никто не настраивал

Dropbox принимал подтверждённый Lenovo ID как поставщика идентичности. Проще говоря, Lenovo могла поручиться за то, кто вы, и Dropbox пускал этого человека внутрь - обычное удобство единого входа, которое стоит за каждой кнопкой «продолжить через». Загвоздка в том, что владельцу аккаунта не нужно было ничего для этого делать. Мостик существовал на стороне Dropbox для всякого, у кого совпадал адрес почты.

Где сломалось

Изъян был не во входе Dropbox. Он был в том, как Lenovo убеждалась, что адрес почты принадлежит тому, кто регистрируется. Формулировка самого Dropbox в письме пострадавшим: проблема в процессе проверки почты у Lenovo позволила постороннему зарегистрировать Lenovo ID на ваш адрес и затем войти с этим Lenovo ID в аккаунт Dropbox, связанный с тем же адресом.

Перечитайте ещё раз, потому что важен порядок. Атакующий создал новую личность на чужое имя в компании А, а потом предъявил её компании Б, которая компании А доверяет. У жертвы никогда не было Lenovo ID и не должно было быть. Совпасть должен был только адрес почты.

Двухфакторная аутентификация - причина, по которой история не стала больше

Уязвимы оказались только аккаунты без включённой двухфакторной аутентификации Dropbox. Если второй фактор стоял, одолженная личность Lenovo доводила чужака до двери и не дальше. Это на редкость наглядная демонстрация того, зачем нужен второй фактор: он не интересуется, насколько убедительно выглядел первый. Ровно об этом мы писали в простом гайде про двухфакторные коды.

Что сделали обе компании

  • Сессии обрублены: Dropbox завершил все сеансы, авторизованные через Lenovo ID.
  • Мостик убран: связки между Lenovo ID и аккаунтами Dropbox удалены.
  • Пароль обязателен: теперь при входе через Lenovo Dropbox дополнительно требует свой пароль.
  • Версия Lenovo: компания назвала это устаревшей интеграцией между Lenovo ID и Dropbox, которая позволяла неправомерно авторизоваться в некоторых аккаунтах Dropbox, заявила, что её собственные клиенты не затронуты, и описала устранение как совместную работу. Расследование продолжается.

Dropbox также уведомил регуляторов по защите данных и написал пользователям, до чьих аккаунтов добрались.

Важно: если вам пришло письмо Dropbox про доступ с 4 по 21 августа, менять пароль - не первый шаг. Сначала включите двухфакторную аутентификацию, потом проверьте список активных сессий и подключённых приложений, и только потом меняйте пароль. Пароль здесь ни разу не подвёл.

Проблема шире этих двух компаний

У этой ошибки есть название в безопасности: адрес электронной почты используют как доказательство личности через границу доверия. Сервис Б принимает слово сервиса А о том, что адрес принадлежит человеку, и теперь безопасность Б зависит от того, насколько тщательно А проверяет почту. Та же конструкция уже давала сбои в других системах федеративного входа и даст ещё, потому что удобство настоящее, а доверие пользователю не видно.

Сделать с этим можно меньше, но всё же кое-что. В каждом важном аккаунте зайдите в настройки безопасности, найдите список подключённых личностей и способов входа и уберите всех поставщиков, которыми не пользуетесь осознанно. Потом включите второй фактор везде, где аккаунт что-то значит. Именно второй фактор не даёт чужой сломанной проверке стать вашей проблемой.

Я никогда не подключал Lenovo ID. Меня это могло задеть?
Да, и это самое необычное в истории. Жертве не нужно было создавать Lenovo ID. Атакующий регистрировал его на её адрес, и Dropbox принимал, потому что адреса совпадали. Сейчас Dropbox эти связки удалил полностью.
Где-то украли пароль?
Нет. Ни взломанных, ни утёкших паролей Dropbox в этой истории нет, поэтому смена своего пароля саму проблему не решает. Атака шла в обход пароля, а не через него.
VPN тут помогает?
Нет. Это сбой аутентификации между двумя сервисами, а не перехват трафика. VPN защищает канал между вами и сервисом и никак не влияет на то, чьи удостоверения этот сервис готов принять от вашего имени.
Как проверить, кто может входить в мой аккаунт?
В Dropbox откройте раздел безопасности в настройках аккаунта: там и двухфакторная аутентификация, и список активных устройств и сессий, и подключённые приложения. У большинства крупных сервисов эти три вещи лежат в одном месте. Всё незнакомое и всё, чем вы больше не пользуетесь, стоит отключить.

cybersecurityprivacydropboxlenovossotwo-factor authenticationdata breachaccount takeovercredentialscloud storage

Читайте также