Dropbox сообщил о компрометации 5 тысяч аккаунтов через Lenovo ID

Dropbox сообщил о компрометации примерно 5 тысяч аккаунтов в августе 2026 года. Злоумышленники могли просматривать и скачивать файлы из облачного хранилища; доступ затронул учётные записи, связанные с Lenovo ID и не защищённые двухфакторной аутентификацией.
Компания заявила Reuters, что выявила несанкционированный доступ и завершила все сессии, аутентифицированные через Lenovo ID. Lenovo, в свою очередь, связала проблему с устаревшей интеграцией Lenovo ID и Dropbox, которую можно было использовать для некорректной аутентификации некоторых аккаунтов Dropbox.
Устаревшая связка стала точкой входа
Случай показывает, что безопасность облачного аккаунта определяется не только основным паролем и настройками самого сервиса. Риск возник на стыке Dropbox и внешнего механизма входа, а отсутствие двухфакторной аутентификации у связанных Lenovo ID оставило дополнительную возможность для доступа.
Dropbox не уточнил, какие именно файлы были затронуты и сколько данных было скачано. Известно лишь, что у атакующих была возможность просматривать и загружать контент, хранившийся в скомпрометированных учётных записях.
Почему одного сброса пароля недостаточно
В той же сводке Microsoft предупредила об атаках, в которых внешние аккаунты Microsoft Teams используются для имитации сотрудников ИТ-поддержки. После социальной инженерии жертву убеждают предоставить интерактивный удалённый сеанс, а затем применяют легитимные инструменты удалённого управления для дальнейших действий в сети.
ФБР отдельно предупредило о фишинге согласия OAuth. В этой схеме жертве присылают ссылку якобы на файловый сервис или приглашение, после чего предлагают разрешить приложению, контролируемому атакующими, доступ к аккаунту. Такое разрешение может сохранить доступ без знания пароля.
Поэтому восстановление после подозрительной активности не должно ограничиваться сменой пароля. Необходимо завершать действующие сессии, удалять неизвестные подключения приложений и проверять инструменты удалённого доступа, которые уже установлены на устройствах.
Что проверить компаниям
- Убедиться, что для всех способов входа, включая связанные идентификаторы, включена многофакторная аутентификация.
- Проверить внешние интеграции и устаревшие механизмы единого входа в корпоративные облачные сервисы.
- Отозвать неизвестные OAuth-разрешения и активные сессии при расследовании инцидента.
- Ограничить установку и запуск средств удалённого управления без согласованной процедуры поддержки.
Практический вывод для бизнеса прост: нужно учитывать не только новые приложения, которым выдаётся доступ, но и старые связки идентификации. Инцидент Dropbox показывает, что именно такая интеграция способна открыть путь к данным даже при привычном сценарии входа.

