Dropbox heeft ongeveer 5.000 gebruikers gewaarschuwd dat een onbevoegde partij hun account heeft benaderd door een kwetsbaarheid te misbruiken in de manier waarop Lenovo e-mailadressen verifieert. Tussen 4 en 21 augustus 2026 kon de aanvaller Lenovo ID-accounts registreren op naam van e-mailadressen die niet van hemzelf waren, zonder dat Lenovo daarbij om een geldig wachtwoord vroeg.
Het probleem zit in de koppeling tussen Lenovo ID en Dropbox: wie via een Lenovo-account inlogt bij Dropbox, hoeft normaal gesproken geen apart Dropbox-wachtwoord op te geven omdat Dropbox erop vertrouwt dat Lenovo de gebruiker al heeft geverifieerd. Doordat die verificatie aan de kant van Lenovo lek bleek, kon de aanvaller met een vervalst Lenovo ID toegang krijgen tot Dropbox-accounts die aan hetzelfde e-mailadres gekoppeld waren.
Enkele gebruikers merkten al twee weken voor de bekendmaking verdachte inlogpogingen op. Volgens Dropbox kon de hacker bij een deel van de getroffen accounts bestanden bekijken en downloaden.
Lenovo bevestigt dat het probleem voortkwam uit een verouderde integratie tussen Lenovo ID en Dropbox en zegt dat eigen Lenovo-klantgegevens niet zijn geraakt. Dropbox heeft na ontdekking alle sessies ingetrokken die via een Lenovo ID waren geopend en verplicht gebruikers voortaan om bij het inloggen met een Lenovo ID ook hun Dropbox-wachtwoord te bevestigen. Beide bedrijven zeggen te hebben samengewerkt om het risico te beperken. Getroffen gebruikers krijgen het advies hun Dropbox-wachtwoord te wijzigen en tweefactorauthenticatie in te schakelen.
Voor Nederlandse bedrijven die Lenovo-laptops uitgeven met een gekoppeld Lenovo ID is dit een goede aanleiding om te controleren welke clouddiensten via die identiteit toegang hebben, want single sign-on met een derde partij is alleen zo sterk als de zwakste schakel in de verificatieketen. Controleer actieve sessies in Dropbox, schakel 2FA in waar dat nog niet is gebeurd, en wees alert op inlogmeldingen die je niet herkent.
Bron: BleepingComputer
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.