NYHETER

Dropbox-intrång: 5 000 konton kapades via brist i Lenovo-inloggning

Dropbox bekräftade i september 2026 att ungefär 5 000 användarkonton kapades under perioden 4 till 21 augusti, utan att angriparna behövde känna till ett enda lösenord. Orsaken var en brist i hur Lenovo ID hanterade e-postverifiering vid inloggning via tredjepartsintegration.

Felet gjorde det möjligt att registrera ett Lenovo ID med någon annans e-postadress, utan att bekräfta att man faktiskt ägde den adressen. Det räckte sedan för att logga in på det kopplade Dropbox-kontot. Angriparna utnyttjade bristen i 17 dagar innan den upptäcktes.

Filer hämtades från 1 500 konton

Av de 5 000 drabbade kontona ladlades filer ned eller visades i ungefär 1 500 fall. Dropbox har sedan dess stängt av hela Lenovo ID-integrationen och kräver nu ett eget Dropbox-lösenord för alla inloggningar. Alla sessioner autentiserade via Lenovo ID har avslutats och berörda användare har fått e-post.

Incidenten belyser en risk som är vanligare än många tror: tredjepartsintegrationer som skapar inloggningsgenvägar utan tillräckliga kontroller. När en extern part brister i sin hantering av identitetsverifiering bär tjänsten som tar emot inloggningen konsekvenserna.

Vad det innebär för företag

För verksamheter som använder Dropbox eller liknande molntjänster med SSO-kopplingar är lärdomarna tydliga. Det räcker inte att lita på att en integrationspartner hanterar e-postverifiering korrekt. Viktiga åtgärder att se över:

  • Granska vilka tredjepartstjänster som har SSO-tillgång till era molnlagringskonton.
  • Aktivera multifaktorautentisering (MFA) på alla konton, även de med SSO.
  • Övervaka inloggningsloggar för ovanliga mönster, särskilt inloggningar från okända enheter eller platser.
  • Se till att känsliga filer i molnet skyddas med ytterligare åtkomstkontroller.

Dropbox-intrånget är ett tydligt exempel på hur en brist i en leverantörs autentiseringsflöde kan ge angripare tillgång till data utan att de behöver knäcka ett enda lösenord. Tredjepartsrisken är reell och kräver aktiv hantering.