HeadlinesBriefing favicon HeadlinesBriefing.com

Violação da Dropbox por falha de autenticação

9to5Mac •
×

Vários usuários da Dropbox receberam um e-mail da empresa de armazenamento em nuvem informando que uma violação de segurança permitiu acesso não autorizado às suas contas. Atualização: a empresa afirmou que cerca de 5.000 contas foram comprometidas, com arquivos baixados de cerca de 1.500 delas. A causa raiz parece ser a falta de autenticação pela Dropbox quando os atacantes criaram uma opção de login único por meio de uma empresa terceirizada.

O desenvolvedor Yoni Levy publicou uma cópia do e-mail que recebeu no X. O e-mail afirmava que o acesso não autorizado ocorreu entre 4 e 21 de agosto de 2026, e que a Dropbox fez parceria com a Lenovo como provedor de identidade. Um problema no processo de verificação de e-mail da Lenovo permitiu que uma parte não autorizada registrasse um ID Lenovo usando o endereço de e-mail da vítima e depois usasse esse ID para entrar na conta da Dropbox.

Embora a Dropbox afirme que a falha estava no processo de verificação de e-mail da Lenovo, o problema maior parece ser que a própria Dropbox não exigiu que os usuários usassem seu login existente para verificar o novo SSO. O atacante poderia registrar um ID fraudulento, usar o login federado, e a Dropbox resolveria a reivindicação de e-mail para a conta existente sem solicitar senha ou consentimento.

Opinião do 9to5Mac: Embora certamente tenha havido uma falha na verificação de endereços de e-mail no lado da Lenovo, não teria causado nenhum dano se a Dropbox tivesse autenticado o ID vinculado antes de poder ser usado para entrar. Não fazer isso é uma falha grave. A empresa agora corrigiu a falha e expirou todas as sessões anteriormente 'autenticadas' por meio de um ID Lenovo. Se você ainda não tem a autenticação de dois fatores habilitada para a Dropbox, é altamente recomendável alterá-la imediatamente.

Entidades-chave: Empresas: Dropbox, Lenovo, 9to5Mac | Pessoas: Yoni Levy