雲端儲存服務供應商 Dropbox 近日向多名用戶發出電郵,通知其帳戶曾於 2026 年 8 月 4 日至 8 月 21 日期間遭到未經授權的存取。根據最新更新數據,約有 5,000 個帳戶受影響,其中約 1,500 個帳戶的檔案被下載。雖然 Dropbox 表示日誌中無證據顯示所有受影響用戶的檔案均已被查看或下載,但此次事件暴露了單點登入(SSO)流程中的安全隱患。
調查指出,問題源於 Dropbox 與 Lenovo 合作提供的身份驗證服務。攻擊者利用 Lenovo 電郵驗證程序的缺陷,使用受害者的電郵地址註冊新的 Lenovo ID。由於該驗證步驟存在漏洞或缺失,攻擊者無需實際擁有該電郵收件箱即可成功註冊。部分受害者發現,這些惡意註冊的帳號名稱被設為「John Madden」等隨機內容,顯示這是一宗低技術門檻的大規模自動化攻擊。當攻擊者在 Dropbox 點選「繼續使用 Lenovo」時,Lenovo 的授權伺服器會發出包含受害者電郵地址權杖,從而讓攻擊者獲得對該 Dropbox 帳戶的存取權限。
儘管 Lenovo 端存在驗證不足的問題,但技術分析認為,Dropbox 本身的安全設計缺陷才是導致入侵成功的主要原因。在建立新的 SSO 連結時,Dropbox 並未要求用戶使用現有的密碼進行驗證,也沒有詢問用戶是否確認連結此新身份。系統直接將來自可信賴身份提供者(IdP)的電郵聲明解析並對應到現有帳戶,隨即生成工作階段。這種缺乏「升級驗證」(Step-up authentication)的流程,使得攻擊者能夠繞過密碼保護,直接以經銷商的身份登陸用戶帳戶。
針對此次安全事件,Dropbox 已承諾修復該漏洞,並強制使所有先前透過 Lenovo ID 進行「驗證」的工作階段失效。開發人員 Yoni Levy 在社交媒體上公開了他收到的通知郵件副本,證實了这一情況。其他用戶也報告收到了相同內容的通知,確認此問題是由於使用 Lenovo IDs 的單點登入選項出現故障所致。公司強調,目前正積極採取措施防止類似事件再次發生,並建議用戶保持警惕。