Dropboxは今週、攻撃者が2026年8月4日から8月21日までの17日間にわたる侵入で、およそ5,000件のユーザーアカウントを侵害したと明らかにした。このうちファイルが閲覧またはダウンロードされたのは3分の1未満だった。
攻撃者は、被害者のDropboxパスワードも、Dropboxのサーバーへの直接アクセスも必要としなかった。代わりにLenovoのメール認証プロセスの弱点を悪用し、被害者のメールアドレスを使って不正なLenovo IDを登録した。こうして作られたIDを使えば、同じメールアドレスにひも付いたDropboxアカウントにアクセスできた。
影響を受けた顧客に送った通知メールで、Dropboxは説明した。「Lenovo IDをお持ちでない場合でも、当社の調査により、Lenovoのメール認証プロセスの問題によって、第三者が皆様のメールアドレスを使って不正にLenovo IDを登録し、そのLenovo IDで当該メールアドレスにひも付いたDropboxアカウントにログインできる状態になっていたことが判明しました」
Dropboxの広報担当者Tim Rathschmidt氏は、同社が影響を受けたアカウントを速やかに保護し、規制当局にも通知したと述べた。また、Dropboxの事業に重大な影響が及ぶとは見込んでいないと付け加えた。Lenovoはこの関係を説明した。「レガシー統合」であり、「一部のDropboxアカウントを不適切に認証するために利用される可能性があった」とし、自社の顧客は影響を受けておらず、調査は継続中だと説明している。
侵害の背景
この侵入は両社の認証関係の弱点を露呈させた。被害者のメールアドレスで登録されたLenovo IDを使えば、被害者のDropboxパスワードを最初に要求されることなく、ひも付いたDropboxアカウントにアクセスできた。
Dropboxによると、侵害されたアカウントには二要素認証が有効になっていなかった。同社の調査結果は、二要素認証を設定していれば、不正なLenovo ID経由のアクセスに対する別の防壁になっていたことを示している。Dropboxはこれを受け、Lenovo IDとの有効な接続を解除し、既存のセッションを無効化するとともに、今後Lenovo経由でログインする際には、ユーザーが本来のDropboxパスワードを入力してから認証を完了するよう保護策を追加した。
アイデンティティ負債のジレンマ
今回のインシデントは、アイデンティティ負債の一形態を浮き彫りにした。元々のセキュリティ前提が古くなった後も稼働し続ける、レガシー認証統合のことだ。クラウドプロバイダーは長年、利便性を高めるためにシングルサインオン(SSO)やサードパーティーのログイン機能を利用してきたが、組織がこうした接続を定期的に監査し、強化または廃止しなければ、リスクを生みかねない。
プラットフォームが外部識別子をアカウント所有権の証明として扱うと、第三者のIDプロバイダーの弱点によって、接続先サービスのアカウントまで危険にさらされる可能性がある。強固なDropboxパスワードを設定していても、この攻撃は防げなかった。レガシー統合が通常のDropboxログインプロセスを迂回していたためだ。定期的な見直しとアイデンティティの再認証を行わなければ、信頼されたベンダー接続が、見過ごされたアカウント乗っ取り経路になり得る。
クラウド環境を守る
企業でも個人でも、第三者経由の経路が強固なパスワードを完全に迂回してしまう状況では、パスワードだけに頼るのはもはや十分ではない。
- MFAを直ちに有効化する:クラウドストレージと主要メールアカウントで多要素認証を有効にし、単一要素認証の経路を通じた不正アクセスを防ぐ。
- 外部アクセスを監査する:アカウント設定を確認し、見覚えのない有効なウェブセッション、サードパーティー接続アプリ、古い公開共有リンクを無効にする。
- アカウントアクティビティを確認する:最近のサインイン、アクティブなセッション、接続済みアプリケーション、共有リンク、ファイルアクティビティを確認し、身に覚えのない変更がないか調べる。
DropboxはLenovo ID経由のアクセス経路を閉鎖したが、より広い教訓は1つの統合にとどまらない。セキュリティチームは、企業サービスに接続された外部IDプロバイダーを一覧化し、アカウントの照合方法を確認し、可能な限りMFAを必須にするとともに、明確な業務上の必要性がなくなったログイン経路を廃止すべきだ。
詳しく読む:インフォスティーラーが企業のSSO認証情報とアクティブセッションをますます流出させている。1つの侵害されたIDによって、複数のクラウドサービスや企業システムにアクセスできてしまう実態を示している。





