O Dropbox confirmou que criminosos invadiram cerca de cinco mil contas de usuários entre 4 e 21 de agosto. A plataforma de arquivos em nuvem mantém uma parceria técnica que permite a clientes entrarem nas contas a partir do sistema de login da fabricante de computadores Lenovo. Em posicionamento, a marca de eletrônicos afirmou que conteve a vulnerabilidade e ambas as empresas encerraram todas as sessões abertas por essa integração.
O incidente cibernético teve origem em um erro no fluxo de cadastro da fabricante de PCs. O Dropbox aceita o identificador digital da parceira, chamado Lenovo ID, como uma chave válida para liberar o acesso ao perfil. O sistema da Lenovo, no entanto, aprovava novos cadastros de e-mail sem exigir que o criador comprovasse a posse real daquele endereço eletrônico.
Ao perceberem a brecha na fabricante, os invasores registraram contas na Lenovo usando os e-mails de clientes do Dropbox. Como o serviço de nuvem confiava na validação externa da parceira, os criminosos conseguiram entrar direto nos perfis das vítimas sem precisar digitar a senha original do Dropbox. O golpe atingiu até mesmo pessoas que nunca tinham comprado produtos ou criado cadastro na fabricante de computadores.
Em nota enviada ao portal BleepingComputer, a Lenovo afirmou que o problema envolveu uma ferramenta legada: “Ao identificar o problema, Dropbox e Lenovo trabalharam colaborativamente para mitigar prontamente o risco”.
