Falha em login da Lenovo expõe 5 mil contas do Dropbox em ataque cibernético
O Dropbox confirmou que criminosos invadiram cerca de cinco mil contas de usuários entre 4 e 21 de agosto.
A plataforma de arquivos em nuvem mantém uma parceria técnica que permite a clientes entrarem nas contas a partir do sistema de login da fabricante de computadores Lenovo .
Em posicionamento, a marca de eletrônicos afirmou que conteve a vulnerabilidade e ambas as empresas encerraram todas as sessões abertas por essa integração.
O incidente cibernético teve origem em um erro no fluxo de cadastro da fabricante de PCs.
O Dropbox aceita o identificador digital da parceira, chamado Lenovo ID , como uma chave válida para liberar o acesso ao perfil.
O sistema da Lenovo , no entanto, aprovava novos cadastros de e-mail sem exigir que o criador comprovasse a posse real daquele endereço eletrônico.
Ao perceberem a brecha na fabricante, os invasores registraram contas na Lenovo usando os e-mails de clientes do Dropbox .
Como o serviço de nuvem confiava na validação externa da parceira, os criminosos conseguiram entrar direto nos perfis das vítimas sem precisar digitar a senha original do Dropbox .
O golpe atingiu até mesmo pessoas que nunca tinham comprado produtos ou criado cadastro na fabricante de computadores.
Comunicado oficial do Dropbox explica a brecha na verificação de e-mails da Lenovo e orienta o cliente a redefinir senhas e habilitar a verificação em duas etapas (Reprodução/X) Em nota enviada ao portal BleepingComputer , a Lenovo afirmou que o problema envolveu uma ferramenta legada: “Ao identificar o problema, Dropbox e Lenovo trabalharam colaborativamente para mitigar prontamente o risco”.
A companhia declarou que os clientes diretos de computadores e serviços não sofreram impacto e que uma investigação segue em andamento.
Já em alerta oficial enviado por e-mail aos clientes atingidos, o Dropbox detalhou a dinâmica da invasão: “Embora você possa não ter um Lenovo ID existente, nossa investigação determinou que um problema com o processo de verificação de e-mail da Lenovo permitiu que uma parte não autorizada registrasse um Lenovo ID usando seu endereço de e-mail e, em seguida, usasse esse Lenovo ID para fazer login na conta do Dropbox associada a esse endereço de e-mail”, descreveu a empresa.
O comunicado corporativo veio a público no X (antigo Twitter) por meio do usuário Yoni Levy, que relatou a invasão: “Então o Dropbox foi hackeado (nunca tive uma conta Lenovo, nunca estive no Reino Unido)”.
Na publicação , o internauta compartilhou capturas de tela do aviso oficial e de alertas de tentativas de login com navegadores localizados em território britânico.
Resumo agregado pelo 5News a partir do feed público do veículo. A matéria completa, com todo o contexto, está em www.tecmundo.com.br — o conteúdo pertence a TecMundo.