Dropbox 发言人向彭博社证实 ,黑客入侵了大约 5000 个 Dropbox 账户。黑客实际查看了其中不到三分之一的账户中的文件。发言人表示,所有被入侵的账户均未启用双因素身份验证。 Dropbox 在发给受影响用户的电子邮件中报告称,此次安全漏洞发生在 8 月 4 日至 21 日之间。问题出在联想的电子邮件验证流程上。用户原本可使用联想 ID 登录 Dropbox,但在一定时间内,攻击者能够滥用此登录方式,进而获取对其他 Dropbox 账户的访问权限——他们只需使用想要访问的 Dropbox 帐户的电子邮件地址创建一个 Lenovo ID 。通过选择该 Lenovo ID 作为 Dropbox 的登录方式,即可立即访问该帐户,而无需 Dropbox 事先验证登录方式。 Dropbox 已终止所有使用 Lenovo ID 的活跃用户会话。用户现在也无法在不先输入 Dropbox 密码的情况下使用 Lenovo ID 登录。官方建议受影响的用户更改密码。
