Dropbox: Lenovo-ID-Lücke kompromittierte 5.000 Konten

Eine Schwachstelle bei der Lenovo-ID-Verifizierung ermöglichte Angreifern, 5.000 Dropbox-Konten ohne Passwörter zu kompromittieren. Erfahren Sie, was passiert ist und wie Nutzer sich schützen können.

Verfasst von
Aminu Abdullahi
Aminu Abdullahi
Sep 4, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Dropbox bestätigte diese Woche, dass Angreifer während eines 17-tägigen Eindringens zwischen dem 4. und 21. August 2026 rund 5.000 Nutzerkonten kompromittierten. In weniger als einem Drittel davon wurden Dateien angesehen oder heruntergeladen.

Die Angreifer benötigten weder die Dropbox-Passwörter der Opfer noch direkten Zugriff auf die Dropbox-Server. Stattdessen nutzten sie eine Schwachstelle im E-Mail-Verifizierungsprozess von Lenovo aus, um unbefugte Lenovo-IDs mit den E-Mail-Adressen der Opfer zu registrieren. Diese Identitäten konnten anschließend verwendet werden, um auf die mit denselben Adressen verknüpften Dropbox-Konten zuzugreifen.

In Benachrichtigungs-E-Mails an betroffene Kunden erklärte Dropbox: „Auch wenn Sie möglicherweise keine bestehende Lenovo-ID haben, hat unsere Untersuchung ergeben, dass ein Problem im E-Mail-Verifizierungsprozess von Lenovo es einer unbefugten Partei ermöglichte, mit Ihrer E-Mail-Adresse eine Lenovo-ID zu registrieren und diese Lenovo-ID anschließend zu verwenden, um sich beim mit dieser E-Mail-Adresse verknüpften Dropbox-Konto anzumelden.“

Dropbox-Sprecher Tim Rathschmidt sagte, das Unternehmen habe die betroffenen Konten umgehend gesichert und die Aufsichtsbehörden informiert. Zudem rechne Dropbox nicht mit wesentlichen Auswirkungen auf das Geschäft. Lenovo bezeichnete die Verbindung als „Legacy-Integration“, die „zur unzulässigen Authentifizierung bestimmter Dropbox-Konten verwendet werden konnte“. Das Unternehmen wies darauf hin, dass seine eigenen Kunden nicht betroffen seien; die Untersuchung dauere an.

Hinter dem Angriff

Diedurch den Angriff offengelegte Schwachstelle in der Authentifizierungsbeziehung der Unternehmen: Eine mit der E-Mail-Adresse eines Opfers registrierte Lenovo-ID konnte auf das zugehörige Dropbox-Konto zugreifen, ohne zuvor das Dropbox-Passwort des Opfers anzufordern.

Dropbox erklärte, dass bei keinem der kompromittierten Konten die Zwei-Faktor-Authentifizierung aktiviert war. Die Ergebnisse zeigen, dass die Zwei-Faktor-Authentifizierung eine zusätzliche Hürde gegen den Zugriff über die betrügerischen Lenovo-IDs geschaffen hätte. Daraufhin trennte Dropbox aktive Lenovo-ID-Verbindungen, ließ bestehende Sitzungen ablaufen und fügte eine Sicherheitsvorkehrung hinzu, die Nutzer vor einem künftigen Lenovo-Login zur Eingabe ihres ursprünglichen Dropbox-Passworts verpflichtet.

Das Dilemma der Identitäts-Schulden

Der Vorfall macht eine Form von Identitäts-Schulden sichtbar: veraltete Authentifizierungsintegrationen, die aktiv bleiben, obwohl ihre ursprünglichen Sicherheitsannahmen überholt sind. Cloud-Anbieter nutzen seit Langem Single Sign-on (SSO) und Login-Optionen von Drittanbietern, um Hürden zu reduzieren. Diese Verbindungen können jedoch zum Risiko werden, wenn Unternehmen sie nicht regelmäßig prüfen, absichern oder außer Betrieb nehmen.

Advertisement

Wenn Plattformen externe Kennungen als Nachweis für den Kontobesitz behandeln, können Schwachstellen bei einem Identitätsanbieter eines Drittanbieters Konten verbundener Dienste offenlegen. Selbst ein starkes Dropbox-Passwort hätte diesen Angriff nicht verhindern können, weil die Legacy-Integration den normalen Dropbox-Login umging. Ohne regelmäßige Überprüfung und erneute Identitätsbestätigung können vertrauenswürdige Anbieter-Verbindungen zu übersehenen Wegen für Kontoübernahmen werden.

Die eigene Cloud-Präsenz schützen

Für Unternehmen und Verbraucher reicht es gleichermaßen nicht mehr aus, sich ausschließlich auf starke Passwörter zu verlassen, wenn Wege über Drittanbieter diese vollständig umgehen.

Zum Schutz Ihrer Cloud-Speicherkonten:

  • MFA sofort aktivieren: Aktivieren Sie die Multi-Faktor-Authentifizierung für Ihre Cloud-Speicher- und primären E-Mail-Konten, um unbefugten Zugriff über Wege mit nur einem Authentifizierungsfaktor zu blockieren.
  • Externen Zugriff prüfen: Überprüfen Sie Ihre Kontoeinstellungen und widerrufen Sie unbekannte aktive Websitzungen, verbundene Apps von Drittanbietern und veraltete öffentliche Freigabelinks.
  • Kontoaktivitäten überprüfen: Prüfen Sie die letzten Anmeldungen, aktiven Sitzungen, verbundenen Anwendungen, freigegebenen Links und Dateiaktivitäten auf Änderungen, die Sie nicht erkennen.

Dropbox hat den Zugriffsweg über die Lenovo-ID geschlossen, doch die übergreifende Lehre geht über eine einzelne Integration hinaus. Sicherheitsteams sollten die mit Unternehmensdiensten verbundenen externen Identitätsanbieter erfassen, überprüfen, wie Konten einander zugeordnet werden, nach Möglichkeit MFA vorschreiben und Login-Wege außer Betrieb nehmen, die keinem klaren geschäftlichen Zweck mehr dienen.

Mehr zum Thema:Infostealer legen zunehmend Zugangsdaten und aktive Sitzungen für Unternehmens-SSOs offen, was zeigt, wie eine einzige kompromittierte Identität Zugriff auf mehrere Cloud-Dienste und Unternehmenssysteme ermöglichen kann.

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.