نفوذ به حسابهای Dropbox از راه یه باگ در Lenovo
خلاصهٔ کاملتر
Dropbox داره به بعضی از کاربراش خبر میده که یه طرف ناشناس تونسته وارد حسابشون بشه. تو این گزارش اومده که ریشهٔ ماجرا خود Dropbox نبوده، بلکه یه ایراد تو فرایند تأیید ایمیل Lenovo بوده. Dropbox از سرویس هویت Lenovo (یعنی همون سیستمی که اجازه میده با حساب Lenovo وارد سرویسهای دیگه بشی) بهعنوان بخشی از زیرساخت ورودش استفاده میکنه.
مکانیزم حمله سادهست. مهاجم با ایمیل قربانی یه Lenovo ID جدید ثبت کرده، چون تأیید ایمیل درست کار نمیکرده. بعد با همون هویت وارد حساب Dropbox متصل به اون ایمیل شده. نکتهٔ اصلی اینه که Dropbox ادعای Lenovo دربارهٔ مالکیت ایمیل رو قبول میکرده و از کاربر نمیخواسته با روش ورود قبلی خودش هم تأیید کنه. یعنی رمز Dropbox اصلاً لازم نبوده.
جالب اینه که خیلی از قربانیها اصلاً حساب Lenovo نداشتن. یکی از کاربرا گفته حدود دو هفته قبل هشدار ورود مشکوک گرفته و بلافاصله رمزش رو عوض کرده و 2FA رو روشن کرده. همون کاربر میگه یه چیز عجیب هم دیده بود: صفحهٔ ورود Dropbox براش گزینهٔ Continue with SSO نشون میداده، در حالی که هیچوقت Lenovo ID نساخته بود.
Lenovo به BleepingComputer گفته این مشکل به یه اتصال قدیمی بین Lenovo ID و Dropbox برمیگشته و مشتریهای خودش آسیب ندیدن. Dropbox هم همهٔ نشستهایی که با Lenovo ID باز شده بودن رو باطل کرده و حالا اگه کسی بخواد با Lenovo ID وارد بشه، باید رمز حساب Dropbox رو هم بزنه. به گزارش رویترز حدود ۵۰۰۰ حساب دسترسی پیدا شده و مهاجم محتوای بعضی از اونا رو دیده و دانلود کرده.
نکات کلیدی:
- دسترسی غیرمجاز بین ۴ تا ۲۱ آگوست ۲۰۲۶ انجام شده و طبق رویترز حدود ۵۰۰۰ حساب درگیر بوده
- ضعف اصلی تو تأیید ایمیل Lenovo ID بود، نه تو رمز یا 2FA کاربر
- Dropbox هویت آمده از Lenovo رو بدون تأیید دوبارهٔ کاربر میپذیرفت
- خیلی از قربانیها اصلاً حساب Lenovo نداشتن
- حالا ورود با Lenovo ID رمز حساب Dropbox رو هم لازم داره




