近期多名 Dropbox 网盘用户收到安全通知,称其账户在 2026 年 8 月 4 日~21 日期间遭到未经授权的访问。此次安全问题并非 Dropbox 基础设施被黑客攻击,具体原因竟然是联想 ID 注册和 Dropbox SSO 登录存在信任漏洞。

只要知道邮箱地址就可以接管 Dropbox:
根据目前披露的攻击链,联想 ID 注册流程存在邮箱验证缺陷,攻击者可以利用受害者邮箱创建联想账号,而且都不需要发送邮件验证码验证邮箱是否真的是注册者所有。
问题随后被 Dropbox SSO 登录机制放大,Dropbox 会根据联想提供的邮箱身份匹配现有账号,因此攻击者使用伪造的联想 ID 登录后,可以直接获得对应 Dropbox 账号的完整控制权,不需要账号密码和其他验证。
更严重的是受害者此前甚至都不需要注册联想 ID 或绑定 Dropbox 账号,Dropbox 与联想长期存在云存储合作,联想用户可以通过相关服务购买和使用 Dropbox。
Dropbox 已强制注销会话并修改登录流程:
Dropbox 在调查后已经注销所有通过联想 ID 建立的会话,同时解除受影响账号与联想 ID 的关联,如果用户希望继续通过联想 ID 访问,现在需要输入 Dropbox 账号密码进行验证,不能再直接登录。
审计发现在攻击窗口内部分账户被黑客访问,但 Dropbox 称目前日志没有发现用户文件被查看或下载的证据。另外联想到现在还未在安全公告中披露该事件。