Злам Dropbox через Lenovo ID: перевірте акаунт і файли

Через Lenovo ID сторонні отримали доступ до близько 5 000 акаунтів Dropbox. Як перевірити сповіщення, сесії, застосунки та ризики копіювання файлів.

Ключ у формі знака електронної пошти відкриває бічний замок шафи з файлами Dropbox.

Зловмисники отримали доступ приблизно до 5 000 акаунтів Dropbox через помилку автентифікації Lenovo ID. Серед постраждалих були люди, які самі ніколи не створювали Lenovo ID. За даними Dropbox, у цих акаунтах не було ввімкнено двофакторну автентифікацію сервісу; доступ до файлів зафіксували менш ніж у третині з них. Якщо ви отримали сповіщення, відкрийте Dropbox самостійно та перевірте доступ до акаунта. Несанкціонований вхід і підтверджене копіювання документів потребують різних дій. [1] [2]

Як Lenovo ID відкривав доступ до Dropbox

У сповіщенні Dropbox описано помилку перевірки електронної адреси: стороння особа могла зареєструвати Lenovo ID на чужу адресу, а потім увійти у відповідний акаунт Dropbox без його пароля. Lenovo пов’язала проблему із застарілою інтеграцією. Для такого сценарію не потрібно було купувати комп’ютер Lenovo, навмисно підключати Lenovo ID або повідомляти комусь пароль Dropbox. [1]

Зафіксований доступ відбувався з 4 до 21 серпня 2026 року. Dropbox завершив сесії, відкриті через Lenovo ID, видалив зв’язки між акаунтами та додав вимогу вводити пароль Dropbox для такого входу. Ці зміни закривають описаний шлях доступу, але не повертають файли, які вже могли скопіювати. [2]

Що означає ваша ситуація

  • Сповіщення немає, незнайомої активності теж: сама новина не доводить, що хтось заходив у ваш акаунт. Перевірте пошту, прив’язану до Dropbox, зокрема теку спаму, та налаштування безпеки. Якщо знайдете незрозумілу активність, зверніться до підтримки Dropbox. Не вводьте облікові дані на сторонніх сайтах «перевірки витоку».
  • У сповіщенні сказано, що немає ознак перегляду чи завантаження файлів: це все одно повідомлення про сторонній доступ до акаунта, але не підтвердження викрадення кожного документа. Виконайте перевірки безпеки нижче.
  • Dropbox підтверджує доступ до файлів: спочатку захистіть акаунт, а потім з’ясуйте, які відомості містили ці документи. Податкова декларація, список паролів, робочий договір і ключ API потребують різної реакції. Перейменування чи видалення хмарної копії не знешкоджує копію зловмисника.
  • Залишилася невідома сесія, пристрій або застосунок: зафіксуйте відомості, відкличте доступ і зверніться до підтримки, якщо активність повториться. Нова подія сама собою не доводить, що початкова помилка Lenovo досі працює.
  • Увійти не вдається: скористайтеся скиданням пароля та підтримкою на офіційному сайті Dropbox. Не платіть незнайомцям за «відновлення», не передавайте одноразові коди та не надавайте віддалений доступ. [3]

В оприлюдненому прикладі сповіщення Dropbox зазначено, що для конкретного одержувача не знайдено ознак перегляду чи завантаження файлів. Цей висновок не можна переносити на всіх постраждалих. Так само формулювання «менш ніж у третині акаунтів» не є точною кількістю викрадених документів. [1] [2]

Перевірте сесії, пристрої та застосунки окремо

Відкрийте звичний застосунок Dropbox або введіть адресу сервісу самостійно. У Settings → Security («Налаштування → Безпека») перегляньте сесії браузера й підключені пристрої. У My apps перевірте застосунки з доступом. Якщо підозрюєте сторонній вхід, змініть пароль Dropbox, увімкніть двофакторну автентифікацію та перегляньте доступні ключі доступу. Захистіть також пошту, через яку відновлюєте акаунт. [3]

Перелік пристроїв охоплює входи через настільний і мобільний застосунки. Вхід лише через браузер не обов’язково додає пристрій до цього списку, тому порожній список не замінює повної перевірки. Для невідомого пристрою натисніть значок кошика й підтвердьте Unlink («Від’єднати»). Dropbox попереджає: файли, вже синхронізовані на комп’ютер, можуть залишатися доступними після віддаленого виходу. [4]

Окремо перевірте спільний доступ до важливих документів. Посилання та прямий доступ учасника — різні механізми: видалення учасника може не вимкнути посилання, а видалення посилання не обов’язково прибирає прямі дозволи. Перегляньте обидва варіанти. [5]

Якщо документи переглядали або завантажували

Складіть короткий перелік матеріалів, спираючись на сповіщення та відомості від підтримки. Збережіть повідомлення, час подій і назви файлів, не публікуючи самі документи. Якщо йдеться про робочу чи клієнтську інформацію, передайте ці відомості відповідальному за безпеку або захист даних у своїй організації.

Паролі чи ключі, що містилися у відкритому стороннім документі, потрібно змінити або відкликати у відповідному сервісі. Якщо це платіжні реквізити компанії, перевіряйте подальші прохання їх змінити через відомий контакт. Для особистих документів дотримуйтеся порад органу, який їх видав, якщо виявлено зловживання або підтверджене сповіщення рекомендує конкретні дії. Це можливі наслідки залежно від вмісту файлів, а не твердження про витік усіх цих типів даних.

Сам інцидент не доводить зараження комп’ютера. Локальне сканування не покаже, чи скопіювали хмарний документ. Водночас новиною можуть скористатися шахраї: підозрілий домен із подальшого повідомлення можна перевірити через Gridinsoft Website Reputation Checker, але чистий результат не підтверджує справжність листа й не є підставою вводити пароль. Інший приклад того, чому перевірка способів входу важлива, описано в матеріалі про чужий ключ доступу Google після фішингу iAuthFlow v2; це окремий механізм, не причина інциденту Dropbox.

Джерела

  1. Dropbox. Сповіщення користувачам у матеріалі Ben Lovejoy «Dropbox breach seemingly caused by egregious authentication failure». 9to5Mac, оновлено 2 вересня 2026 року. Сповіщення користувачам Dropbox.
  2. Fabiola Arámburo і Mrinmay Dey. «Dropbox says about 5,000 accounts compromised in August hack». Reuters, 1 вересня 2026 року; оновлено 2 вересня 2026 року. Заява Dropbox для Reuters.
  3. Dropbox. «Accessing Dropbox from a new location». Dropbox Help, оновлено 31 серпня 2026 року; перевірено 3 вересня 2026 року. Перевірки безпеки акаунта.
  4. Dropbox. «How to view your devices and log out remotely». Dropbox Help, оновлено 29 серпня 2025 року; перевірено 3 вересня 2026 року. Пристрої та віддалений вихід.
  5. Dropbox. «How to unshare files and folders in Dropbox». Dropbox Help, перевірено 3 вересня 2026 року. Посилання й учасники спільного доступу.

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.