Useiden Dropbox-käyttäjien tileille on päästy luvatta. Hyökkääjät pystyivät kirjautumaan tileille Lenovo-tunnusten avulla ilman käyttäjän Dropbox-salasanaa.
Dropbox on ilmoittanut tietomurrosta sähköpostitse siitä kärsineille käyttäjille. Yhtiön mukaan luvatonta pääsyä tileille havaittiin 4.-21. elokuuta 2026, mutta Dropboxin lokitietojen perusteella käyttäjien tiedostoja ei kuitenkaan katseltu tai ladattu.
MAINOS (ARTIKKELI JATKUU ALLA)
Ongelma liittyi Dropboxin tukemaan kertakirjautumiseen. Dropbox tekee yhteistyötä Lenovon kanssa, minkä ansiosta palveluun voi kirjautua vahvistetulla Lenovo ID -tunnuksella.
Lenovon sähköpostiosoitteiden vahvistamisessa ollut ongelma mahdollisti Lenovo ID rekisteröimisen toisen henkilön sähköpostiosoitteella. Hyökkääjä pystyi tämän jälkeen käyttämään luomaansa Lenovo-tunnusta kirjautuakseen samaan sähköpostiosoitteeseen yhdistetylle Dropbox-tilille, aiheesta kirjoittava 9to5Mac kertoo.
Dropbox ei vaatinut käyttäjää vahvistamaan uuden kirjautumistavan lisäämistä esimerkiksi Dropbox-salasanallaan, ja käytännössä Lenovo-tunnuksen sähköpostiosoite riitti yhdistämään tunnuksen olemassa olevaan Dropbox-tiliin.
MAINOS (ARTIKKELI JATKUU ALLA)
Näin hyökkääjän ei tarvinnut tietää uhrin Dropbox-salasanaa tai päästä tämän sähköpostitilille. Riitti, että hyökkääjä tiesi tiliin yhdistetyn sähköpostiosoitteen ja liitti osoitteen Lenovo ID -tunnukseen.
Dropbox on sittemmin korjannut haavoittuvuuden. Yhtiö on myös päättänyt kaikki istunnot, jotka oli aiemmin aloitettu Lenovo ID kautta.
Mainos: Noin 1 600 000 tuotteen hintavertailu ja hintaseuranta - katso Hinta.fistä mistä saat halvimmalla






Salasana hukassa?
Etkö ole vielä rekisteröitynyt? Rekisteröidy tästä »