NYHETER

Dropbox-intrång via Lenovo ID -- 5 000 konton drabbade utan lösenordsstöld

Dropbox-intrång via Lenovo ID -- 5 000 konton drabbade utan lösenordsstöld

Angripare tog sig in i 5 000 Dropbox-konton under 17 dagar i augusti 2026 -- utan att knäcka ett enda lösenord. Ingångspunkten var ett säkerhetshål i Lenovo ID, den inloggningslösning som Dropbox använde som SSO-partner.

Hur attacken gick till

Lenovo ID saknade korrekt e-postverifiering. En angripare kunde registrera ett Lenovo-konto med en annans e-postadress och sedan använda det kontot för att logga in på Dropbox direkt -- utan lösenord och utan att tvåfaktorsautentisering i Dropbox aktiverades.

Attacken pågick mellan 4 och 21 augusti 2026. Dropbox bekräftade intrånget den 1 september. På under en tredjedel av de 5 000 kontona hann angriparna visa eller ladda ned filer.

Vad detta betyder för svenska företag

Intrånget är ett läroböckigt exempel på identitetsfederation som leverantörskedjerisk. Dropbox egna system var intakt. Ändå förlorade tusentals användare kontrollen över sina filer -- för att en tredjepartsleverantör brast i sin identitetskontroll.

Svenska företag som använder molntjänster med SSO-inloggning via externa leverantörer exponerar sig för samma typ av risk. Det räcker inte att lita på att den primära tjänsten är säker.

Tre konkreta åtgärder

  • Aktivera 2FA direkt i varje tjänst -- inte bara via SSO-leverantören. Dropbox-konton med egen 2FA påverkades inte.
  • Inventera era SSO-integrationer -- vilka externa identitetsleverantörer litar era tjänster på, och hur verifierar de e-postadresser?
  • Granska tredjepartsavtal -- kräv att SSO-partners genomgår regelbunden säkerhetsgranskning och rapporterar incidenter omedelbart.

Liknande SSO-brister har drabbat flera organisationer under 2025 och 2026. Lenovo ID-fallet är det hittills största med direkt påverkan på en stor molntjänst.

Källa: Reuters, Bloomberg