多个 Dropbox 用户收到通知,未经授权的人员通过涉及 Lenovo ID 的身份验证缺陷访问了他们的帐户。
该事件似乎利用了 Dropbox 通过 Lenovo ID 处理单点登录 (SSO) 的方式。 Dropbox 表示,联想电子邮件验证流程存在问题,允许未经授权的各方使用其他人的电子邮件地址注册联想 ID,然后使用这些身份访问与相同地址关联的 Dropbox 帐户。

Dropbox 在给受影响用户的一封信中表示,2026 年 8 月 4 日至 8 月 21 日期间,账户遭到未经授权的访问,不过该公司表示,日志没有显示文件被查看或下载的证据。
Dropbox 发言人告诉 Decrypt :“我们最近发现未经授权的访问影响了通过 Lenovo ID 连接的 Dropbox 帐户,这些帐户未启用 Dropbox 双因素身份验证。” “我们的调查确定,Lenovo 的电子邮件验证流程存在问题,允许未经授权的一方使用他人的电子邮件地址注册 Lenovo ID,然后使用该 Lenovo ID 登录与该电子邮件地址关联的 Dropbox 帐户。”
“大约 5000 个 Dropbox 帐户受到影响,其中不到三分之一的受影响帐户查看或下载了文件,”该发言人补充道。 “我们已直接向所有受影响的用户发送电子邮件。对其帐户活动有疑问的客户应联系我们的支持团队。如果用户没有收到我们发送的电子邮件,则他们的帐户不会受到影响。”
受影响用户之一的开发者 Yoni Levy 在 X 上发布了这封信的屏幕截图。
所以 dropbox 被黑了(从来没有联想帐户,没去过英国)pic.twitter.com/UoYRaJFuEC
— 约尼 | parser.eth (@yonilevy) 2026 年 8 月 31 日
一张屏幕截图显示,Dropbox 于当地时间 8 月 18 日早上 6:06 警告 Levy,一个新的网络浏览器已从“英国英格兰金丝雀码头附近”登录了他的帐户。 Windows 上使用 Chrome 登录。
利维表示,他从未有过联想账户,也没有去过英国。
Dropbox 随后通知 Levy,调查发现未经授权的一方使用他的电子邮件地址注册了 Lenovo ID,然后使用该 ID 登录了他的 Dropbox 帐户。
此次攻击似乎不需要受害者的 Dropbox 密码或访问其电子邮件收件箱。据 Dropbox 称,受影响的帐户与 Lenovo ID 关联,并且未启用 Dropbox 双因素身份验证,这使得攻击者可以使用新注册的 Lenovo ID 和匹配的电子邮件地址来访问现有帐户,而无需额外验证。
该警告是在其他影响主要在线平台的帐户安全恐慌之后发出的。
周二,X 用户报告了大量未经请求的密码重置电子邮件、陌生的登录警报和帐户锁定,但 X 表示尚未发现新的违规行为的证据。一名 X 工程师表示,攻击者似乎试图控制账户以获取 X Money。