多家Dropbox用户收到这家云存储公司发来的邮件,被告知其账号遭遇未经授权访问。更新:公司表示约有5000个账号被入侵,其中约1500个账号的文件被下载。
根本原因看起来是:攻击者通过第三方公司建立单点登录选项时,Dropbox没有做身份核验……
开发者Yoni Levy在X上贴出了他收到的邮件原文。
我们写信告知您:我们监测到您的Dropbox账号在2026年8月4日至8月21日期间遭到未经授权访问。日志显示没有证据表明您的文件被查看或下载,但我们仍希望向您说明事情经过、我们正在采取的措施,以及您还可以采取的额外步骤。
其他Dropbox用户也收到了同一封邮件。公司称,问题出在使用联想ID的单点登录(SSO)选项上。
Dropbox与联想合作,将联想作为身份提供方,用户可用已验证的联想ID登录Dropbox账号。即便您可能并没有现成的联想ID,我们的调查仍认定:联想邮件验证流程存在问题,使得未经授权的一方能用您的邮箱地址注册联想ID,再用该联想ID登录与该邮箱关联的Dropbox账号。
不过,尽管Dropbox把漏洞归到联想的邮件验证流程,更大的问题似乎在于:Dropbox自己并没有要求用户用已有登录方式去核验这个新的SSO。The CyberSec Guru也是这么写的。
- 侦察/筛选:攻击者收集目标邮箱地址(泄露数据包、LinkedIn、客户名单——邮箱地址实际上已是公开数据)。
-
注册 rogue IdP:攻击者把联想ID注册成
victim@example.com
。不需要进入收件箱,因为联想的验证步骤缺失或可被绕过。显示名称随便填一个——有位受害者夺回这个 rogue 账号后发现名字是“John Madden”,已故NFL解说员,很像批量、低成本注册留下的痕迹。 - 联邦登录:攻击者在Dropbox上点击“使用联想继续”。联想的授权服务器签发令牌,其中的邮箱声明与受害者的Dropbox账号一致。
- 隐式账号绑定:Dropbox按邮箱声明匹配到已有账号并签发会话。没有密码提示,没有二次核验,也没有“是否绑定这个新身份?”的确认。在Dropbox看来,受信任的IdP已经为这个地址背书了。
我们的看法
联想端确实没把邮箱验证做好,可如果Dropbox在这个关联ID能用来登录之前先做一次身份核验,这件事本来不会造成实际伤害。没做这一步,就是严重失职。
公司现已修复该漏洞,并作废此前所有通过联想ID“认证”的会话。
- apple.com认证翻新苹果产品15%优惠
- 亚马逊官方Apple Store
- 打折AirPods Pro 3
- 无线CarPlay转接器
- 可用十年的AirTag电池盒
- 适用于Mac的Logitech MX Master 4



















