多名Dropbox用户收到这家云存储公司的邮件,告知其账户曾遭未授权访问。
根本原因看起来是:攻击者通过第三方公司创建了单点登录入口,而Dropbox并未对这一过程做有效认证……
开发者Yoni Levy在X上贴出了他收到的邮件原文。
我们致信通知您:我们观测到您的Dropbox账户在2026年8月4日至8月21日期间遭到未授权访问。日志未显示您的文件被查看或下载,但我们仍希望向您说明事情经过、我们正在采取的措施,以及您还可以做些什么。
其他Dropbox用户也收到了同一封邮件。公司称,此事源于使用联想ID的单点登录(SSO)出现问题。
Dropbox与联想合作,将联想作为身份提供方,用户可用已验证的联想ID登录Dropbox账户。即便您本人没有联想ID,调查也发现:联想邮箱验证流程存在问题,使未授权方能够用您的邮箱地址注册联想ID,再用该联想ID登录与该邮箱关联的Dropbox账户。
不过,尽管Dropbox把漏洞归到联想的邮箱验证上,更大的问题似乎在于:Dropbox本身并没有要求用户用现有登录方式来确认这条新的SSO。The CyberSec Guru也作了同样报道。
- 踩点/筛选:攻击者汇总目标邮箱(泄露数据包、LinkedIn、客户名单——邮箱地址实际上就是公开数据)。
-
注册 rogue IdP:攻击者用
victim@example.com
注册联想ID。不需要进入收件箱,因为联想的验证步骤缺失或可被绕过。显示名称随便填——一名收回 rogue 账户的受害者发现名字写成了已故NFL解说员“John Madden”,很像批量、低成本注册留下的痕迹。 - 联合登录:攻击者在Dropbox上点击“使用联想继续登录”。联想授权服务器签发令牌,其中的邮箱声明与受害者的Dropbox账户一致。
- 隐式账户绑定:Dropbox按邮箱声明找到既有账户并签发会话。没有密码提示,没有提权验证,也没有“是否绑定这个新身份?”的确认。在Dropbox看来,受信任的身份提供方已经为该地址背书。
我们的看法
联想端确实没把邮箱验证做扎实,可如果Dropbox在关联身份真正能用来登录之前先做认证,这件事本不会造成伤害。没做这一步,是明显的重大失误。
公司现已修补该漏洞,并让此前通过联想ID“认证”的全部会话失效。
- 苹果官网认证翻新产品八五折
- 亚马逊官方Apple Store
- AirPods Pro 3优惠
- 无线CarPlay转接器
- AirTag十年电池保护壳
- 适用于Mac的罗技MX Master 4



















