Dropbox, Lenovo'nun e‑posta doğrulama hatasını suistimal eden bir saldırganın yaklaşık 5.000 hesabına eriştiğini duyurdu. Saldırgan, sahte bir Lenovo kimliğiyle aynı e‑posta adresi üzerinden şifresiz Dropbox oturumu açtı. Erişimler 4‑21 Ağustos arasında gerçekleşti.

Dropbox, kimlik doğrulama altyapısında Lenovo Identity Provider Services'i kullanıyor; bu sayede kullanıcılar Lenovo kimliğiyle oturum açabiliyor. Saldırgan, Lenovo'nun e‑posta doğrulama eksikliğinden yararlanarak sahte bir Lenovo ID kaydetti ve Dropbox ek şifre istemedi. Kullanıcılar şüpheli oturum bildirimleri alıp şifre değiştirip 2FA etkinleştirdi.

Lenovo, sorunun eski bir entegrasyondan kaynaklandığını ve Lenovo müşterilerini etkilemediğini belirtti. Dropbox, tüm Lenovo kimliğiyle açılan oturumları sonlandırdı ve SSO’da şifre zorunluluğu getirdi. Yaklaşık 5.000 hesabın içeriklerine erişildi; soruşturma sürüyor.