Chyba v Lenovo ID pustila útočníky do zhruba pěti tisíc účtů Dropboxu bez hesla
Dropbox rozeslal zhruba pěti tisícům uživatelů zprávu, že se k jejich účtu mezi 4. a 21. srpnem přihlásil někdo cizí. Heslo k tomu nepotřeboval: chyba v ověřování e-mailu u služby Lenovo ID mu dovolila založit si účet na cizí adresu a tím se dostat i do Dropboxu vedeného pod stejnou adresou. Ani jeden ze zasažených účtů neměl zapnuté dvoufázové ověření.

Dropbox poslal části svých uživatelů zprávu, kterou nikdo číst nechce: k jejich účtu se přihlásil někdo cizí. Heslo k tomu nepotřeboval. Stačilo mu, že si na jejich e-mailovou adresu založil účet Lenovo ID.
Jedna služba věřila druhé na slovo
Dropbox používá Lenovo Identity Provider Services jako součást své přihlašovací infrastruktury, napsal 2. září server BleepingComputer, který otiskl i znění rozeslaného upozornění. Kdo má Lenovo ID s ověřenou adresou, přihlásí se jím do Dropboxu vedeného pod toutéž adresou.
Chyba byla na druhé straně té dvojice. „Přestože nemusíte mít existující Lenovo ID, naše vyšetřování zjistilo, že problém v procesu ověřování e-mailu u Lenova umožnil neoprávněné straně zaregistrovat Lenovo ID s použitím vaší e-mailové adresy a pak se tímto Lenovo ID přihlásit do účtu Dropboxu spojeného s touto adresou,“ stojí v upozornění, které Dropbox zasaženým poslal (přeloženo z angličtiny).
Jinými slovy: Lenovo neověřilo, že adresu opravdu vlastní ten, kdo si účet zakládá, a Dropbox jeho tvrzení převzal, aniž si vyžádal vlastní heslo. Zasažení proto nemuseli mít u Lenova vůbec nic. Jeden z nich popsal, že se mu na přihlašovací stránce Dropboxu najednou nabídlo přihlášení přes SSO, přestože žádné Lenovo ID nikdy nezakládal.
Zhruba pět tisíc účtů mezi 4. a 21. srpnem
Útočník se do cizích účtů dostával od 4. do 21. srpna. Dropbox počet zasažených účtů vyčíslil zhruba na 5 000 a uvedl, že u méně než třetiny z nich se útočník dostal i k souborům; britský The Register ten údaj připisuje agentuře Bloomberg, blog Bitdefenderu agentuře Reuters. Podle téhož článku, který se odvolává na agenturu Reuters, nemělo dvoufázové ověření zapnuté ani jedno ze zasažených kont.
Dropbox po zjištění zrušil všechny relace přihlášené přes Lenovo ID, přerušil vazbu mezi zasaženými účty a Lenovem a nově vyžaduje heslo k účtu Dropboxu i tehdy, když se uživatel přihlašuje právě přes Lenovo ID. Zasaženým doporučil změnit heslo k Dropboxu i ke své e-mailové schránce a zapnout dvoufázové ověření.
Lenovo pro BleepingComputer uvedlo, že šlo o starou integraci mezi Lenovo ID a Dropboxem, kterou bylo možné využít k nesprávnému ověření některých účtů Dropboxu, a že jeho vlastní zákazníci zasaženi nebyli. Vyšetřování podle firmy pokračuje. Bezpečnostní publicista Graham Cluley na blogu Bitdefenderu k tomu píše, že na přihlášení nepřišel průběžný dohled, ale až pozdější vyšetřování, a že varování dorazilo uživatelům po týdnech.
Co s tím zvládne udělat uživatel
Dvoufázové ověření se v Dropboxu zapíná v nastavení účtu na dropbox.com, na kartě Security. Služba nabízí kódy z aplikace pracující s protokolem TOTP, kódy přes SMS, bezpečnostní klíč i passkey a vydá k tomu záložní obnovovací kódy pro případ, že se člověk k telefonu nedostane. Nápověda upozorňuje, že nastavit se to dá jedině na webu, ne v mobilní aplikaci.
Druhá věc je podívat se, odkud je účet přihlášený. Dropbox vede v nastavení seznam připojených zařízení a umí je odhlásit na dálku. Zpráva o podezřelém přihlášení, kterou služba pošle e-mailem, není otravné oznámení navíc: část uživatelů podle BleepingComputeru dostala upozornění na podezřelé přihlášení a heslo si změnila hned, tedy dřív, než dorazilo oficiální varování.
Třetí věc je samotné tlačítko „Pokračovat přes…“. Přihlášení cizím účtem ubírá hesla navíc, ale znamená, že se ochrana jednoho účtu opírá o pořádek v úplně jiné firmě. U účtů, kde má člověk něco, o co nechce přijít, se vyplatí projít si v nastavení, které přihlašovací cesty jsou vůbec povolené, a ty nepoužívané zrušit.
Heslo k Dropboxu bylo celou dobu v pořádku. Jen ho k ničemu nebylo potřeba.
Zdroje
- BleepingComputer: Dropbox accounts breached through Lenovo email verification flaw – 2. září 2026, včetně znění upozornění a vyjádření Lenova
- The Register: Legacy Lenovo login opens 5,000 Dropbox accounts to attackers – 2. září 2026
- Graham Cluley na blogu Bitdefenderu – 7. září 2026
- Root.cz: Postřehy z bezpečnosti – 7. září 2026, český souhrn případu
- Nápověda Dropboxu: How to turn 2-factor authentication on and off