خلل في Lenovo ID أتاح وصولاً غير مصرح به إلى نحو 5 آلاف حساب Dropbox

الملخص: قالت Dropbox إن خللاً في التحقق من البريد الإلكتروني لدى Lenovo ID سمح بتسجيل هويات باستخدام عناوين مستخدمين آخرين، ثم الوصول إلى حسابات Dropbox المرتبطة بها بين 4 و21 أغسطس 2026. وتختلف الإفادات المنقولة بشأن ما إذا كانت الملفات قد شوهدت أو نُزّلت.
أبلغت Dropbox مستخدمين بوصول غير مصرح به إلى نحو 5 آلاف حساب، بعد استغلال خلل في عملية التحقق من البريد الإلكتروني لدى Lenovo ID، وفق تقرير نشرته Decrypt وإفادة منسوبة إلى الشركة. وبحسب التفاصيل المتاحة، لم يحتج الهجوم إلى كلمة مرور Dropbox أو إلى الدخول إلى صندوق البريد الإلكتروني للضحية.
وقالت Dropbox إن المهاجمين تمكنوا من تسجيل حسابات Lenovo ID باستخدام عناوين بريد إلكتروني تعود إلى مستخدمين آخرين، ثم استخدموا تلك الهويات لتسجيل الدخول عبر نظام الدخول الموحد (SSO) إلى حسابات Dropbox المرتبطة بالعناوين نفسها. ووقعت عمليات الوصول بين 4 و21 أغسطس 2026.
كيف استُغل الربط بين Lenovo ID وDropbox؟
يفترض تسجيل الدخول الموحد أن مزود الهوية الخارجية تحقق من أن الشخص الذي ينشئ الحساب يملك عنوان البريد المستخدم. لكن Dropbox قالت إن خللاً في آلية التحقق لدى Lenovo سمح بإنشاء Lenovo ID باستخدام عنوان بريد شخص آخر، ثم استخدام الهوية الجديدة للوصول إلى حساب Dropbox المرتبط بالعنوان ذاته.
ووفق إفادة الشركة، كانت الحسابات المتأثرة مرتبطة بـ Lenovo ID ولم تكن مفعلة فيها المصادقة الثنائية الخاصة بـDropbox. لذلك تمكنت الهويات المنشأة حديثاً، مع تطابق عناوين البريد، من الوصول إلى الحسابات القائمة من دون إدخال كلمة مرور Dropbox أو إجراء تحقق إضافي.
نشر المطور Yoni Levy على منصة X لقطات من رسالة أرسلتها Dropbox إليه. وتظهر إحدى اللقطات تنبيهاً بتسجيل دخول من منطقة قرب Canary Wharf في لندن، باستخدام متصفح Chrome على نظام Windows، رغم قوله إنه لم يمتلك حساب Lenovo ولم يزر المملكة المتحدة. وتوثق هذه اللقطة تنبيهاً متعلقاً بحسابه، لكنها لا تثبت وحدها نطاق الحادثة أو هوية المهاجم.
تضارب في الإفادات بشأن الملفات
قالت Dropbox إن نحو 5 آلاف حساب تأثرت، وأضاف متحدث باسمها أن أقل من ثلث الحسابات المتضررة شهد عرضاً أو تنزيلًا للملفات. لكن الشركة قالت في إفادة أخرى إن سجلاتها لم تظهر دليلاً على مشاهدة الملفات أو تنزيلها.
ولا تسمح المعلومات المتاحة بحسم هذا التناقض أو تحديد عدد الملفات التي ربما اطّلع عليها طرف غير مصرح له. كما لا تثبت الواقعة أن الملفات نُسخت خارج المنصة. المؤكد، وفق الشركة، هو حدوث وصول غير مصرح به إلى حسابات مرتبطة بـLenovo ID، بينما يحتاج نطاق الوصول إلى المحتوى إلى توضيح رسمي أكثر اتساقاً.
قالت Dropbox إنها أخطرت المستخدمين المتضررين مباشرة، وعدّلت طريقة السماح لحسابات Lenovo ID بالوصول إلى حساباتها. ولم تتضمن الإفادة المتاحة تفاصيل تقنية عن التغيير. كما قالت إن المستخدمين الذين لم يتلقوا رسالة منها لم يكونوا ضمن الحسابات المتأثرة، وإن العملاء الذين لديهم أسئلة بشأن نشاط حساباتهم يمكنهم التواصل مع فريق الدعم.
ما الذي تكشفه الحادثة عن الدخول الموحد؟
توضح الواقعة أن سلامة الحساب لا تعتمد على كلمة المرور وحدها عندما يكون الوصول عبر مزود هوية خارجي. فإذا كانت آلية التحقق لدى ذلك المزود قابلة للاستغلال، فقد يوفر نظام الدخول الموحد مساراً بديلاً إلى الحساب المرتبط.
وتشير بيانات Dropbox إلى أن الحسابات المتأثرة لم تكن مفعلة فيها المصادقة الثنائية الخاصة بالخدمة. لا يعني ذلك أن المصادقة الثنائية تمنع جميع أشكال الاختراق، لكنها تضيف طبقة تحقق لم تكن موجودة في السيناريو الذي وصفته الشركة.
ولا توجد في المعلومات المتاحة صلة مثبتة بين حادثة Dropbox وتنبيهات أمنية أخرى طالت منصات كبرى. كذلك لا يحدد تنبيه تسجيل دخول من موقع غير مألوف مكان المهاجم بدقة، إذ قد تتأثر بيانات الموقع بشبكات الشركات أو شبكات VPN أو مزودي الإنترنت.
اقرأ أيضاً
- أوبن إيه آي تخصص مليار دولار لدعم الدفاع السيبراني بعد تطوير نموذج يكتشف ثغرات يوم الصفر
- Bitmine ترفع حيازتها من إيثريوم إلى 4.9% من المعروض بعد شراء 53.5 ألف ETH
- سولانا ترتفع 9% أسبوعيًا مع تدفقات قياسية إلى منتجات SOL الفورية
المصدر
اعتمد هذا التقرير على المعلومات المنشورة عبر Decrypt.
الانضمام إلى المحادثة