Recunosc, când aud că Dropbox a avut conturi compromise mă gândesc imediat la o breșă serioasă în cloud. De data asta problema pare mai limitată, dar tot avem aproximativ 5.000 de conturi accesate fără autorizație, iar firul duce spre o integrare veche cu Lenovo ID. Deloc întâmplător, conturile afectate nu aveau activată autentificarea în doi pași.
Accesul neautorizat a avut loc între 4 și 21 august, iar Dropbox a început să trimită notificări utilizatorilor vizați. În mai puțin de o treime dintre conturile compromise, atacatorii au reușit să vadă sau să descarce fișiere. Deci nu vorbim doar despre cineva care a încercat niște parole și a fost respins. În unele cazuri chiar s-a ajuns la conținutul stocat.
Problema pleacă de la o integrare veche Lenovo ID
Aici devine povestea mai interesantă. Conturile afectate erau legate de Lenovo și puteau folosi Lenovo ID pentru autentificarea în Dropbox. Lenovo a descris mecanismul drept o „integrare veche” care ar fi putut permite autentificarea necorespunzătoare în anumite conturi. Nu sună prea bine pentru ceva care stă, teoretic, în spatele accesului la fișiere personale sau de lucru.
Dropbox a închis sesiunile autentificate prin Lenovo ID, a eliminat legătura dintre ID-urile Lenovo și conturile Dropbox și a schimbat fluxul de autentificare. Acum, utilizatorii trebuie să introducă și parola Dropbox. Cu alte cuvinte, a fost nevoie de un incident ca să dispară o scurtătură de autentificare care nu mai arăta deloc bine în 2026.
Și ajungem iar la 2FA. Da, aceeași recomandare pe care toată lumea o știe și mulți o amână. În cazul de față, conturile fără autentificare în doi pași au fost cele compromise. Dacă folosești Dropbox și ai avut contul legat de Lenovo ID, eu aș verifica sesiunile active, aș schimba parola și aș activa 2FA dacă nu este deja pornit. Sunt genul de pași care par enervanți până în ziua în care chiar ai nevoie de ei.
Nu este prima dată când Dropbox ajunge în discuții despre securitate. Am mai scris pe Mobilissimo despre campanii de phishing care foloseau Dropbox și Google Drive pentru distribuirea de malware. De data asta însă nu avem indicii despre compromiterea întregii infrastructuri Dropbox, ci despre o integrare Lenovo ID veche, folosită pentru accesarea unor conturi.
Dropbox a raportat incidentul autorităților pentru protecția datelor, iar mecanismul problematic a fost dezactivat. Morala e cam plictisitoare, dar utilă: dacă un serviciu important îți oferă 2FA și încă nu l-ai activat, probabil merită să-i acorzi cele două minute acum, nu după emailul cu „am detectat acces neautorizat”.


