Dropbox bestätigte diese Woche, dass Angreifer während eines 17-tägigen Eindringens zwischen dem 4. und 21. August 2026 rund 5.000 Nutzerkonten kompromittierten. In weniger als einem Drittel davon wurden Dateien angesehen oder heruntergeladen.
Die Angreifer benötigten weder die Dropbox-Passwörter der Opfer noch direkten Zugriff auf die Dropbox-Server. Stattdessen nutzten sie eine Schwachstelle im E-Mail-Verifizierungsprozess von Lenovo aus, um unbefugte Lenovo-IDs mit den E-Mail-Adressen der Opfer zu registrieren. Diese Identitäten konnten anschließend verwendet werden, um auf die mit denselben Adressen verknüpften Dropbox-Konten zuzugreifen.
In Benachrichtigungs-E-Mails an betroffene Kunden erklärte Dropbox: „Auch wenn Sie möglicherweise keine bestehende Lenovo-ID haben, hat unsere Untersuchung ergeben, dass ein Problem im E-Mail-Verifizierungsprozess von Lenovo es einer unbefugten Partei ermöglichte, mit Ihrer E-Mail-Adresse eine Lenovo-ID zu registrieren und diese Lenovo-ID anschließend zu verwenden, um sich beim mit dieser E-Mail-Adresse verknüpften Dropbox-Konto anzumelden.“
Dropbox-Sprecher Tim Rathschmidt sagte, das Unternehmen habe die betroffenen Konten umgehend gesichert und die Aufsichtsbehörden informiert. Zudem rechne Dropbox nicht mit wesentlichen Auswirkungen auf das Geschäft. Lenovo bezeichnete die Verbindung als „Legacy-Integration“, die „zur unzulässigen Authentifizierung bestimmter Dropbox-Konten verwendet werden konnte“. Das Unternehmen wies darauf hin, dass seine eigenen Kunden nicht betroffen seien; die Untersuchung dauere an.
Hinter dem Angriff
Diedurch den Angriff offengelegte Schwachstelle in der Authentifizierungsbeziehung der Unternehmen: Eine mit der E-Mail-Adresse eines Opfers registrierte Lenovo-ID konnte auf das zugehörige Dropbox-Konto zugreifen, ohne zuvor das Dropbox-Passwort des Opfers anzufordern.
Dropbox erklärte, dass bei keinem der kompromittierten Konten die Zwei-Faktor-Authentifizierung aktiviert war. Die Ergebnisse zeigen, dass die Zwei-Faktor-Authentifizierung eine zusätzliche Hürde gegen den Zugriff über die betrügerischen Lenovo-IDs geschaffen hätte. Daraufhin trennte Dropbox aktive Lenovo-ID-Verbindungen, ließ bestehende Sitzungen ablaufen und fügte eine Sicherheitsvorkehrung hinzu, die Nutzer vor einem künftigen Lenovo-Login zur Eingabe ihres ursprünglichen Dropbox-Passworts verpflichtet.
Das Dilemma der Identitäts-Schulden
Der Vorfall macht eine Form von Identitäts-Schulden sichtbar: veraltete Authentifizierungsintegrationen, die aktiv bleiben, obwohl ihre ursprünglichen Sicherheitsannahmen überholt sind. Cloud-Anbieter nutzen seit Langem Single Sign-on (SSO) und Login-Optionen von Drittanbietern, um Hürden zu reduzieren. Diese Verbindungen können jedoch zum Risiko werden, wenn Unternehmen sie nicht regelmäßig prüfen, absichern oder außer Betrieb nehmen.
Wenn Plattformen externe Kennungen als Nachweis für den Kontobesitz behandeln, können Schwachstellen bei einem Identitätsanbieter eines Drittanbieters Konten verbundener Dienste offenlegen. Selbst ein starkes Dropbox-Passwort hätte diesen Angriff nicht verhindern können, weil die Legacy-Integration den normalen Dropbox-Login umging. Ohne regelmäßige Überprüfung und erneute Identitätsbestätigung können vertrauenswürdige Anbieter-Verbindungen zu übersehenen Wegen für Kontoübernahmen werden.
Die eigene Cloud-Präsenz schützen
Für Unternehmen und Verbraucher reicht es gleichermaßen nicht mehr aus, sich ausschließlich auf starke Passwörter zu verlassen, wenn Wege über Drittanbieter diese vollständig umgehen.
Zum Schutz Ihrer Cloud-Speicherkonten:
- MFA sofort aktivieren: Aktivieren Sie die Multi-Faktor-Authentifizierung für Ihre Cloud-Speicher- und primären E-Mail-Konten, um unbefugten Zugriff über Wege mit nur einem Authentifizierungsfaktor zu blockieren.
- Externen Zugriff prüfen: Überprüfen Sie Ihre Kontoeinstellungen und widerrufen Sie unbekannte aktive Websitzungen, verbundene Apps von Drittanbietern und veraltete öffentliche Freigabelinks.
- Kontoaktivitäten überprüfen: Prüfen Sie die letzten Anmeldungen, aktiven Sitzungen, verbundenen Anwendungen, freigegebenen Links und Dateiaktivitäten auf Änderungen, die Sie nicht erkennen.
Dropbox hat den Zugriffsweg über die Lenovo-ID geschlossen, doch die übergreifende Lehre geht über eine einzelne Integration hinaus. Sicherheitsteams sollten die mit Unternehmensdiensten verbundenen externen Identitätsanbieter erfassen, überprüfen, wie Konten einander zugeordnet werden, nach Möglichkeit MFA vorschreiben und Login-Wege außer Betrieb nehmen, die keinem klaren geschäftlichen Zweck mehr dienen.
Mehr zum Thema:Infostealer legen zunehmend Zugangsdaten und aktive Sitzungen für Unternehmens-SSOs offen, was zeigt, wie eine einzige kompromittierte Identität Zugriff auf mehrere Cloud-Dienste und Unternehmenssysteme ermöglichen kann.





