要約:
最近、多くの Dropbox ネットワーク ディスク ユーザーが、2026 年 8 月 4 日から 21 日までの間、自分のアカウントが不正アクセスの対象となったというセキュリティ通知を受け取りました。このセキュリティ問題は、Dropbox のインフラストラクチャに対するハッカー攻撃によって引き起こされたものではありません。具体的な原因は、Lenovo ID 登録と Dropbox SSO ログインにおける信頼の脆弱性でした。

Dropbox を引き継ぐには、メール アドレスのみが必要です:
これまでに明らかになった攻撃チェーンによると、Lenovo ID 登録プロセスに電子メール検証の欠陥があります。攻撃者は被害者の電子メール アドレスを使用して Lenovo アカウントを作成できます。電子メール アドレスが本当に登録者によって所有されているかどうかを確認するために電子メール検証コードを送信する必要はありません。
その後、Dropbox SSO ログイン メカニズムによって問題がさらに拡大しました。 Dropbox は、Lenovo から提供されたメール ID に基づいて既存のアカウントを照合します。したがって、攻撃者が偽の Lenovo ID でログインすると、アカウントのパスワードやその他の検証を必要とせずに、対応する Dropbox アカウントを直接完全に制御できるようになります。
さらに深刻なのは、被害者はそれまで Lenovo ID を登録したり、Dropbox アカウントをバインドしたりする必要さえなかったことです。 Dropbox は Lenovo と長期的なクラウド ストレージ協力関係を結んでおり、Lenovo ユーザーは関連サービスを通じて Dropbox を購入して使用できます。
Dropbox はセッションを強制的にログアウトし、ログイン プロセスを変更しました:
Dropbox は調査後、Lenovo ID を通じて確立されたすべてのセッションをログアウトし、影響を受けたアカウントと Lenovo ID の関連付けも解除しました。ユーザーが引き続き Lenovo ID 経由でアクセスしたい場合は、確認のために Dropbox アカウントのパスワードを入力する必要があり、直接ログインできなくなります。
監査では、攻撃期間中に一部のアカウントがハッカーによってアクセスされたことが判明したが、Dropbox は現在のログではユーザー ファイルが閲覧またはダウンロードされた形跡は見つからなかったと述べた。さらに、Lenovo はまだこの事件をセキュリティ情報で公開していません。
コメント