L'ID Lenovo può essere registrato senza codice di verifica, con il risultato che gli hacker possono accedere a un gran numero di account Dropbox

📅 2026-09-02

Riassunto:

Recentemente, molti utenti di dischi di rete Dropbox hanno ricevuto notifiche di sicurezza che informavano che i loro account erano soggetti ad accesso non autorizzato tra il 4 e il 21 agosto 2026. Questo problema di sicurezza non è stato causato da un attacco di hacker all'infrastruttura di Dropbox. La causa specifica era una vulnerabilità di fiducia nella registrazione dell'ID Lenovo e nell'accesso SSO di Dropbox.

126594.png

Devi solo conoscere il tuo indirizzo email per assumere il controllo di Dropbox:

Secondo la catena di attacco finora divulgata, esiste un difetto di verifica della posta elettronica nel processo di registrazione dell'ID Lenovo. L'aggressore può utilizzare l'indirizzo e-mail della vittima per creare un account Lenovo e non è necessario inviare un codice di verifica e-mail per verificare se l'indirizzo e-mail è realmente di proprietà del registrante.

Il problema è stato poi amplificato dal meccanismo di accesso SSO di Dropbox. Dropbox abbinerà gli account esistenti in base all'identità e-mail fornita da Lenovo. Pertanto, dopo che l'aggressore ha effettuato l'accesso con un ID Lenovo falso, può ottenere direttamente il controllo completo dell'account Dropbox corrispondente senza la necessità di password dell'account e altre verifiche.

La cosa più grave è che prima la vittima non aveva nemmeno bisogno di registrare un ID Lenovo o vincolare un account Dropbox. Dropbox ha una collaborazione a lungo termine per l'archiviazione nel cloud con Lenovo e gli utenti Lenovo possono acquistare e utilizzare Dropbox tramite i servizi correlati.

Dropbox ha forzato la disconnessione dalla sessione e modificato il processo di accesso:

Dropbox ha disconnesso tutte le sessioni stabilite tramite l'ID Lenovo dopo un'indagine e ha anche dissociato gli account interessati dall'ID Lenovo. Se gli utenti desiderano continuare ad accedere tramite Lenovo ID, ora devono inserire la password del proprio account Dropbox per la verifica e non possono più accedere direttamente.

Dall'audit è emerso che gli hacker hanno avuto accesso ad alcuni account durante il periodo di attacco, ma Dropbox ha affermato che i registri attuali non hanno trovato prove che i file degli utenti siano stati visualizzati o scaricati. Inoltre, Lenovo non ha ancora reso noto questo incidente in un bollettino sulla sicurezza.

Tag correlati

Articoli correlati

Commenti

0/500
Captcha (click to refresh)
Nessun commento