Tendvane

← Tutti gli articoli

Accounts2 settembre 2026

Circa 5.000 account Dropbox aperti con un Lenovo ID che nessuno aveva creato

Ecco una violazione senza nemmeno una password rubata dentro. Tra il 4 e il 21 agosto qualcuno ha registrato Lenovo ID usando gli indirizzi email di altre persone, poi ha cliccato su "Continue with SSO" nella pagina di accesso di Dropbox ed è entrato nell'account Dropbox collegato allo stesso indirizzo. La verifica email di Lenovo non controllava davvero che chi si registrava fosse il proprietario dell'indirizzo. Dropbox, dal canto suo, accettava il Lenovo ID così ottenuto come prova di identità senza chiedere una password Dropbox. Sono stati raggiunti circa 5.000 account, e da circa 1.500 di essi sono stati scaricati file.

Le email di notifica hanno iniziato ad arrivare intorno al 31 agosto, ed è così che la maggior parte delle persone lo ha scoperto. Diversi utenti hanno raccontato lo stesso dettaglio inquietante avvenuto prima: la pagina di accesso di Dropbox proponeva all'improvviso un accesso unico per un account Lenovo che non avevano mai creato.

Entrambe le aziende hanno chiuso la falla. Dropbox ha fatto scadere tutte le sessioni autenticate tramite un Lenovo ID, ha scollegato quegli ID dagli account e ora pretende la password Dropbox prima che un accesso Lenovo porti da qualche parte. Lenovo ha corretto il difetto di verifica.

La cosa da portarsi via è quali account se la sono cavata. Chi aveva attivato l'autenticazione a due fattori su Dropbox non è stato toccato, perché quel secondo passaggio si è messo tra l'aggressore e i file per quanto convincente fosse l'accesso. È l'argomento a favore della 2FA in una frase: continua a funzionare quando l'accesso stesso è stato rotto in silenzio. Il controllo Privacy e account di Tendvane elenca gli account collegati sul vostro PC e dove si sincronizzano i vostri file, una lettura sensata prima di decidere quali meritano per primi un secondo fattore.

Fonti

Scarica Tendvane