Vulnerabilidade no Dropbox devido a falha de autenticação permite acesso a contas através do Lenovo ID

O serviço de armazenamento em nuvem Dropbox enviou notificações por e-mail a vários utilizadores, informando que as suas contas foram alvo de acesso não autorizado entre 4 e 21 de agosto de 2026. O conteúdo do e-mail indica que não há evidências nos registos da empresa que mostrem que os ficheiros relacionados foram visualizados ou descarregados, mas ainda assim explica aos utilizadores afetados o desenrolar do incidente, as medidas de tratamento atuais e as recomendações de medidas de segurança adicionais a serem adotadas.

A origem deste incidente reside numa vulnerabilidade no processo de autenticação do fornecedor de identidade de terceiros, a Lenovo. O Dropbox estabeleceu uma parceria com a Lenovo, permitindo que os utilizadores acedessem às suas contas do Dropbox através de um Lenovo ID autenticado. Os atacantes exploraram uma falha no processo de verificação de e-mail da Lenovo para registar um novo Lenovo ID utilizando o endereço de e-mail da vítima, permitindo-lhes aceder diretamente à conta do Dropbox associada a esse endereço de e-mail, sem necessidade de obter a palavra-passe de login do utilizador.

O processo de ataque envolve quatro fases-chave

De acordo com a análise do incidente publicada pelo The CyberSec Guru, toda a cadeia de ataque pode ser dividida em quatro fases. Primeiro, os atacantes recolhem endereços de e-mail-alvo a partir de fontes públicas, como bases de dados vazadas, LinkedIn ou listas de clientes. Em seguida, sem precisar de aceder à caixa de entrada da vítima, registam um novo Lenovo ID utilizando o endereço-alvo, definindo um nome de exibição como uma string descartável, por exemplo, o falecido comentador da liga de futebol americano “John Madden” é um exemplo típico, indicando que o ataque é uma operação automatizada em grande escala e de baixo custo.

Na terceira fase, os atacantes selecionam a opção “Continue with Lenovo” na página de login do Dropbox, e o servidor de autorização da Lenovo emite um token que contém o mesmo campo de declaração de e-mail da vítima. Por fim, o sistema do Dropbox, com base nesse campo de declaração de e-mail, liga o token à conta existente e cria uma sessão de login, todo o processo sem validação de palavra-passe, sem exigências de elevação de privilégios e sem qualquer aviso de “ligar esta nova identidade?”. Do ponto de vista do Dropbox, uma vez que um fornecedor de identidade confiável garantiu o endereço de e-mail, o sistema aceita-o diretamente.

A vulnerabilidade reside na falta de um mecanismo de verificação de ligação de identidade no Dropbox

Embora a Lenovo tenha cometido erros no processo de verificação de e-mail, se o Dropbox tivesse exigido que os utilizadores verificassem a nova identidade através de um método de login existente antes de criar a ligação de login único, o incidente não teria ocorrido. O sistema do Dropbox ligou diretamente a identidade emitida por um fornecedor de terceiros à conta existente sem a confirmação do utilizador, o que representa uma grave falha de design. A empresa já corrigiu a vulnerabilidade relacionada e revogou todas as sessões autenticadas através do Lenovo ID.

Conteúdo original
Este artigo é a versão em português de um conteúdo original do TechRitual.
Stein Yep
Stein Yep