每日更新2026-09-23天天译,天天新
牛金金天天译站.NIUJINJIN
订阅
编译特稿科技数码全球

Dropbox 破解似乎由惊人的认证失败所造成

来源:9to5Mac 2026-09-01 约 2 分钟读完
字号

本期编译精选。

多个Dropbox用户被云存储公司发去电子邮件告知他们,安全漏洞导致其账户未经授权访问。

其根源似乎是Dropbox在攻击者通过第三方公司创建单一的签入选项时缺乏认证。

开发者 Yoni Levy在X上张贴了他收到的电子邮件副本。

2026年8月4至21日之间,我们曾观察到非法进入您的Dropbox账户。虽然我们的日志没有显示你的文件被查看或下载的证据,但我们想与你分享所发生的事情,我们正在对此做些什么,以及你还可以采取哪些额外步骤。

其他 Dropbox 用户报告收到相同的电子邮件,公司说,这是由于一个使用 Lenovo IDs 的 单一签名(SSO)选项的问题。

Dropbox合作伙伴以Lenovo为身份提供商,这样用户就可以使用已核实的LenovoID登录到他们的Dropbox账户。尽管你可能没有Lenovo的身份证,但我们的调查确定,Lenovo的电子邮件验证程序出现问题,允许未经授权的一方使用你的电子邮件地址登记Lenovo的身份证,然后使用该Lenovo的身份证登录与该电子邮件地址有关的Dropbox账户。

然而,虽然Dropbox声称缺陷在于Lenovo的电子邮件验证过程中,但更大的问题似乎是Dropbox本身并不要求用户使用现有的登录来验证新的SSO,如The CyberSec Guru所报道的。

  • 校正/选取:攻击者编译目标电子邮件地址(breach corpora,LinkedIn,客户列表-电子邮件地址是有效的公共数据).

(原文共 6 张图片,此处展示前 3 张,更多图片请前往原文查看)

(编译自 9to5Mac;原文

来源:9to5Mac(原文)
本文系本站对该英文资讯的编译与转述,非全文翻译;版权归原作者所有。
相关主题:科技数码
免费订阅

每天 5 分钟,看懂世界在发生什么

订阅「牛金金天天译站」,每日精选海外科技/AI/文化资讯编译送到你邮箱。非经营性、无广告、可随时退订。

立即订阅 →

评论

登录后可发表评论,评论审核通过后展示。

延伸阅读

↑