Una violazione della sicurezza ha colpito numerosi account Dropbox tra il 4 e il 21 agosto 2026, come comunicato direttamente agli utenti interessati via email. L'azienda ha dichiarato che non ci sono prove che i file siano stati visualizzati o scaricati, ma l'accesso non autorizzato è avvenuto tramite un problema di autenticazione legato all'opzione di accesso singolo (SSO) con gli ID Lenovo.
L'errore di verifica email di Lenovo ha permesso l'accesso non autorizzato
Secondo la ricostruzione di Dropbox, la causa scatenante è stata una falla nel processo di verifica email di Lenovo, che ha consentito a soggetti non autorizzati di registrare un ID Lenovo utilizzando l'indirizzo email della vittima. Successivamente, questo ID è stato impiegato per accedere all'account Dropbox associato a quella email. Lo sviluppatore Yoni Levy ha condiviso su X la copia dell'email ricevuta, confermando il contenuto della comunicazione ufficiale.
Sponsored Protocol
La mancata autenticazione da parte di Dropbox ha amplificato il problema
Nonostante Dropbox attribuisca la responsabilità principale a Lenovo, la vulnerabilità più grave risiede nella mancata verifica da parte di Dropbox dell'identità esistente dell'utente prima di collegare il nuovo ID SSO. Se Dropbox avesse richiesto una conferma tramite il metodo di accesso già in uso, l'attacco non avrebbe avuto successo. Questa negligenza è stata definita "colpevole" da esperti di sicurezza come The CyberSec Guru, sottolineando che la semplice verifica dell'ID Lenovo avrebbe bloccato l'accesso fraudolento.
Dropbox ha corretto la falla e invalidato le sessioni compromesse
L'azienda ha prontamente risolto il problema, correggendo la vulnerabilità e terminando tutte le sessioni precedentemente autenticate tramite ID Lenovo. Gli utenti che hanno ricevuto l'email sono invitati a cambiare password e a monitorare l'attività del proprio account. Questo incidente evidenzia l'importanza di adottare misure di autenticazione robuste, come la verifica in due passaggi, per proteggere i propri dati. Per un contesto più ampio sugli attacchi informatici, si può consultare la pagina di Wikipedia sul phishing.
Sponsored Protocol
In un panorama dove la sicurezza informatica è sempre più critica, anche altri servizi hanno affrontato sfide simili. Ad esempio, l'aumento dei prezzi dei chip ha spinto le aziende a rivedere le proprie strategie, ma la protezione dei dati rimane una priorità assoluta. Gli utenti dovrebbero prestare attenzione a eventuali comunicazioni sospette e attivare tutte le misure di sicurezza disponibili per ridurre il rischio di violazioni.