Tendvane

← Todos os artigos

Accounts2 de setembro de 2026

Cerca de 5000 contas Dropbox foram abertas com um Lenovo ID que ninguém tinha criado

Eis uma violação de dados sem uma única palavra-passe roubada lá dentro. Entre 4 e 21 de agosto, alguém registou Lenovo ID usando os endereços de email de outras pessoas e depois carregou em "Continue with SSO" na página de início de sessão da Dropbox para entrar na conta Dropbox associada a esse mesmo endereço. A verificação de email da Lenovo nunca confirmou como deve ser se quem se registava era dono do endereço. A Dropbox, por seu lado, aceitava o Lenovo ID resultante como prova de identidade sem pedir uma palavra-passe da Dropbox. Foram alcançadas cerca de 5000 contas, e de aproximadamente 1500 delas foram transferidos ficheiros.

Os emails de notificação começaram a chegar por volta de 31 de agosto, e foi assim que a maioria das pessoas soube. Várias descreveram o mesmo pormenor inquietante ocorrido antes: a página de início de sessão da Dropbox passou de repente a oferecer-lhes autenticação única para uma conta Lenovo que nunca tinham criado.

As duas empresas fecharam a falha. A Dropbox expirou todas as sessões autenticadas através de um Lenovo ID, desligou esses identificadores das contas e exige agora a sua palavra-passe da Dropbox antes de um início de sessão Lenovo levar a algum lado. A Lenovo corrigiu a lacuna de verificação.

O que vale a pena reter é quais foram as contas que escaparam. Quem tinha a autenticação em dois passos ligada na Dropbox não foi afetado, porque esse segundo passo ficou entre o atacante e os ficheiros por mais convincente que o início de sessão parecesse. É o argumento a favor da 2FA numa frase: continua a funcionar quando o próprio início de sessão foi partido em silêncio. A verificação de privacidade e contas do Tendvane lista as contas com sessão iniciada no seu PC e para onde os seus ficheiros estão a sincronizar, uma leitura sensata antes de decidir quais merecem primeiro um segundo fator.

Fontes

Transferir o Tendvane