Contas do Dropbox são comprometidas por falha na verificação de e-mail da Lenovo
2 de Setembro de 2026

A Dropbox está alertando alguns usuários de que uma parte não autorizada acessou suas contas ao explorar uma falha no processo de verificação de e-mail da Lenovo para registrar Lenovo IDs fraudulentos.

Embora alguns dos usuários afetados não tivessem contas da Lenovo, a empresa de armazenamento em nuvem informou que usa os serviços do Lenovo Identity Provider como parte de sua infraestrutura de autenticação. Isso permite que usuários façam login em contas da Dropbox usando Lenovo IDs verificados.

De acordo com a notificação enviada aos afetados, o acesso indevido foi possível por causa de “um problema no processo de verificação de e-mail da Lenovo”, que “permitiu que uma parte não autorizada registrasse um Lenovo ID usando seu endereço de e-mail”.

Em seguida, o atacante usou o Lenovo ID fraudulento para acessar a conta da Dropbox registrada com o mesmo endereço de e-mail, sem precisar da senha de login.

O processo de vinculação de identidade da Dropbox confiou na afirmação da Lenovo de que o atacante controlava o endereço de e-mail, sem exigir confirmação pelo método de login já existente na Dropbox.

“Embora você possa não ter um Lenovo ID existente, nossa investigação determinou que um problema no processo de verificação de e-mail da Lenovo permitiu que uma parte não autorizada registrasse um Lenovo ID usando seu endereço de e-mail e, então, usasse esse Lenovo ID para fazer login na conta da Dropbox associada a esse endereço.”

Alguns usuários da Dropbox relataram ter recebido, “há cerca de duas semanas”, notificações sobre logins suspeitos e, imediatamente, alteraram a senha e ativaram a autenticação de dois fatores (2FA).

“Uma coisa estranha na época: a página de login da Dropbox tinha começado a oferecer ‘Continuar com SSO’ para o meu e-mail, embora eu nunca tenha criado um Lenovo ID”, disse o usuário xaphod.

A empresa de armazenamento em nuvem concluiu que o atacante acessou contas da Dropbox entre 4 e 21 de agosto.

A Lenovo afirmou que o problema estava ligado a uma integração legada entre o Lenovo ID e a Dropbox, que poderia ser explorada “para autenticar indevidamente determinadas contas da Dropbox”.

“Após identificar o problema, Dropbox e Lenovo trabalharam em conjunto para mitigar rapidamente o risco”, disse um porta-voz da Lenovo à imprensa

A investigação sobre o incidente continua, mas a empresa concluiu que clientes da Lenovo não foram afetados pela falha.

Em resposta, a Dropbox encerrou todas as sessões autenticadas por meio de Lenovo IDs e adicionou uma nova exigência de login, determinando que os usuários informem a senha da conta da Dropbox ao tentar usar a autenticação via Lenovo ID.

Segundo a Reuters, cerca de 5.000 contas foram acessadas, e o hacker visualizou e baixou conteúdo de alguns usuários.

Publicidade

Proteja sua empresa contra hackers através de um Pentest

Tenha acesso aos melhores hackers éticos do mercado através de um serviço personalizado, especializado e adaptado para o seu negócio. Guardsi: qualidade, confiança e especialidade em segurança ofensiva de quem já protegeu centenas de empresas. Saiba mais...