HomeZ - 横幅首页 itaDropbox 安全漏洞通过联想 ID 缺陷曝光了 5,000 个账户

Dropbox 安全漏洞通过联想 ID 缺陷曝光了 5,000 个账户

云存储账户本应像一个上锁的抽屉一样让人安心。但对大约 5,000 名 Dropbox 用户来说,这个抽屉在没人输入密码的情况下被打开了。本周曝光的这起Dropbox 安全漏洞可以追溯到一个看似不太可能的源头:与电脑制造商联想(Lenovo)相关的有缺陷登录系统,它允许攻击者仅通过声称使用他人的电子邮件地址就潜入账户。

要点速览

  • 攻击者利用了一个联想 ID 认证缺陷,在不需要受害者密码的情况下访问 Dropbox 账户。
  • 根据 Dropbox 的说法,未经授权的访问发生在 2026 年 8 月 4 日至 8 月 21 日之间。
  • 大约 5,000 个 Dropbox 账户受到影响,其中不到三分之一的账户有文件被查看或下载。
  • 只有未启用 Dropbox 双重身份验证的账户才会受到影响。
  • Dropbox 已更改联想 ID 连接账户的方式,并已向每一位受影响用户发送了电子邮件。

联想 ID 认证缺陷是如何让黑客入侵的

这次泄露并非始于被盗密码或被攻破的服务器,而是源于联想在验证邮箱归属方式上的一个漏洞。Dropbox 提供联想 ID 作为单点登录(SSO)选项,让用户可以通过已验证的联想身份登录,而无需使用 Dropbox 密码。这种便利恰好成了攻击者所需的入口。

根据一位接受 Decrypt 采访的 Dropbox 发言人介绍,该公司的调查发现,“联想的电子邮件验证流程存在问题,允许未授权方使用他人的电子邮件地址注册联想 ID,然后利用该联想 ID 登录与该电子邮件地址关联的 Dropbox 账户。”通俗地说,有人可以使用陌生人的邮箱地址创建一个全新的联想账户,而无需证明自己真正控制该邮箱。随后,Dropbox 将联想的登录视为足够的身份凭证,直接放行。

这正是该事件令人不安之处:受害者无需点击钓鱼链接、重复使用泄露密码,或上当于任何明显骗局。漏洞完全存在于两家公司系统之间的握手环节,而不是用户自身的任何错误操作。

这对单点登录安全意味着什么

这一事件凸显了平台在将信任委托给外部身份提供方时所面临的更广泛风险。当 Dropbox 接受联想签发的登录作为所有权证明时,实际上是将自家大门外包了出去。如果合作方的验证环节薄弱,这一失败同样会变成 Dropbox 的问题。审查该事件的安全研究人员指出,Dropbox 本身在认可新的 SSO 连接之前,从未要求进行现有账户验证,这意味着责任并非完全由联想单方面承担。

泄露范围与时间线

Dropbox 表示,这一未经授权访问窗口从 2026 年 8 月 4 日持续到 8 月 21 日,在这大约三周时间里,攻击者得以通过被利用的联想 ID 通道潜入账户。按该公司的统计,大约有 5,000 个账户被触及。

这个数字本身听起来就很惊人,但更关键的细节是攻击者入侵后发生了什么。不到三分之一的受影响账户有文件被查看或下载。对于其余大多数账户,Dropbox 称其日志未显示任何文件被打开或从存储中被拉取的证据。这种“有访问但无数据暴露”的区别,是严重惊吓与全面数据泄露之间的分水岭,也是 Dropbox 在与用户沟通时反复强调的细微差别。

谁处于风险之中——以及 Dropbox 的应对

并非所有 Dropbox 用户都暴露在风险之下。此次攻击只对那些已关联联想 ID 且未启用 Dropbox 双重身份验证的账户有效。这个第二因素——发送到手机或由应用生成的验证码——即便在攻击者成功用受害者邮箱注册了伪造联想 ID 的情况下,也会将其拦在门外。

Dropbox 表示,此后已更改联想 ID 访问账户的方式,关闭了攻击者利用的特定通道。公司还确认已直接向所有受影响用户发送电子邮件,而不是先发布广泛的公开警报。正如 Dropbox 发言人对 Decrypt 所说:“我们已直接向所有受影响用户发送电子邮件。对自己账户活动有疑问的客户应联系我们的支持团队。如果用户没有收到我们的邮件,他们的账户就未受影响。”

对于那些担心自己是否卷入事件却又拿不准的用户而言,这一声明尤为重要——如果没有收到邮件,Dropbox 表示该账户就是安全的。

真实案例:那次并不存在的伦敦登录

当你看到它真实发生在某个人身上时,抽象的认证缺陷机制会变得更加直观。作为受影响用户之一的开发者 Yoni Levy 在 X 上发布了 Dropbox 警告邮件的截图,让外界难得一见这次攻击在用户端实际呈现出的样子。

其中一封提醒邮件告知 Levy,当地时间 8 月 18 日早上 6:06,有一个浏览器登录其账户的行为,地点为“英国伦敦金丝雀码头附近(Near Canary Wharf, England, United Kingdom)”,使用的是 Windows 上的 Chrome 浏览器。Levy 表示自己从未拥有联想账户,也从未去过英国。Dropbox 随后的邮件则确认了发生的情况:一名未授权人员使用他的电子邮件地址注册了联想 ID,然后利用这一伪造身份直接登录了他的 Dropbox 账户——无需密码、无需访问邮箱、也无需第二重验证,因为他并未启用该功能。

审查这一模式的安全研究人员将其描述为批量、低投入的账户攻击,而非有针对性的定向打击。在至少一个与同一缺陷相关的案例中,一名受害者夺回以自己名义注册的恶意联想 ID 时,发现该账户的显示名称被设置为“John Madden”(已故 NFL 评论员),这一细节表明攻击者是在大规模轮换电子邮件地址,而非追踪特定个人。

这次泄露对账户安全的启示

这起 Dropbox 安全事件发生之际,基于身份的登录——那些已在网络上随处可见的“使用 X 登录”按钮——正面临新的审视。单点登录的存在是为了让生活更轻松:一个已验证身份,减少需要记住的密码。但这次事件展示了当两家公司之间的信任链条存在一个双方都未完全掌控的薄弱环节时,会发生什么。

对普通用户而言,实际的启示很直接:即便联想的底层缺陷依旧存在,双重身份验证也足以彻底阻止这次特定攻击。对构建或接入第三方 SSO 集成的公司来说,这一事件提醒人们,验证谁真正控制某个电子邮件地址并非可有可无——它是整个登录流程赖以存在的基础。Dropbox 此后已在自身一侧弥补了这一缺口,但这一事件也留下了一个悬而未决的问题:还有多少依赖相同或类似身份提供方集成的服务,可能存在类似的盲点。

常见问题

攻击者是如何在没有密码的情况下访问 Dropbox 账户的?

攻击者利用了联想电子邮件验证流程中的一个缺陷,使用受害者的电子邮件地址注册联想 ID,并通过单点登录功能,在无需密码的情况下进入与之关联的 Dropbox 账户。

这次泄露中有多少 Dropbox 账户受到影响?

大约有 5,000 个 Dropbox 账户受到影响,未经授权的访问发生在 2026 年 8 月 4 日至 8 月 21 日之间。

攻击者是否查看或下载了被攻破 Dropbox 账户中的文件?

不到三分之一的受影响账户有文件被查看或下载。Dropbox 表示,在大多数案例中,它未发现任何文件被查看或下载的证据。

Dropbox 为解决这一安全漏洞采取了哪些措施?

Dropbox 已更改联想 ID 访问账户的方式,以关闭被利用的通道,并通过电子邮件直接通知所有受影响用户。

{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”攻击者是如何在没有密码的情况下访问 Dropbox 账户的?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”攻击者利用了联想电子邮件验证流程中的一个缺陷,使用受害者的电子邮件地址注册联想 ID,并通过单点登录功能,在无需密码的情况下进入与之关联的 Dropbox 账户。”}},{“@type”:”Question”,”name”:”这次泄露中有多少 Dropbox 账户受到影响?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”大约有 5,000 个 Dropbox 账户受到影响,未经授权的访问发生在 2026 年 8 月 4 日至 8 月 21 日之间。”}},{“@type”:”Question”,”name”:”攻击者是否查看或下载了被攻破 Dropbox 账户中的文件?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”不到三分之一的受影响账户有文件被查看或下载。Dropbox 表示,在大多数案例中,它未发现任何文件被查看或下载的证据。”}},{“@type”:”Question”,”name”:”Dropbox 为解决这一安全漏洞采取了哪些措施?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Dropbox 已更改联想 ID 访问账户的方式,以关闭被利用的通道,并通过电子邮件直接通知所有受影响用户。”}}]}

本文在人工智能协助下撰写,并由编辑团队审核。

Satoshi Voice
本文在人工智能的支持下完成,并由我们的记者团队审核,以确保准确性和质量。
RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST