Após o incidente, o Dropbox passou a exigir a senha própria da plataforma antes de permitir acesso por meio de credenciais associadas ao Lenovo ID.
Cerca de cinco mil contas do Dropbox foram comprometidas em agosto após invasores explorarem uma integração antiga ligada ao Lenovo ID, segundo informações confirmadas à Reuters. O incidente permitiu acessos não autorizados e, em uma parcela dos casos, também levou à visualização e ao download de arquivos armazenados na plataforma.
Brecha de autenticação abre acesso a contas do Dropbox
Uma conexão antiga entre serviços digitais transformou-se em uma porta de entrada para um ataque que alcançou aproximadamente 5 mil contas do Dropbox durante o mês de agosto.
A invasão explorou perfis associados ao Lenovo ID sem proteção por autenticação em dois fatores, o que permitiu acessos indevidos ao serviço de armazenamento em nuvem.
Embora milhares de credenciais tenham sido comprometidas, a exposição direta de documentos ficou restrita a uma parcela menor, equivalente a menos de um terço das contas atingidas.
Dentro desse grupo, os invasores tiveram condições de consultar arquivos armazenados e transferir cópias dos conteúdos, o que ampliou a gravidade do incidente para os usuários envolvidos.
As entradas não autorizadas ficaram concentradas entre 4 e 21 de agosto, mas os clientes afetados começaram a receber posteriormente informações individuais sobre a violação identificada.
O episódio também chegou às autoridades responsáveis pela proteção de dados, após a empresa responsável pelo serviço comunicar formalmente a ocorrência aos órgãos reguladores competentes.
Dropbox altera acesso conectado ao Lenovo ID
A resposta ao ataque eliminou o modelo de autenticação que permitia acessar determinadas contas do Dropbox a partir da identificação mantida no ecossistema da Lenovo.
Todas as sessões abertas por essa modalidade perderam a validade, enquanto as associações existentes entre os perfis dos dois serviços foram retiradas após a descoberta do problema.
Uma nova barreira também passou a separar os sistemas, pois qualquer tentativa de entrada por essa rota agora exige a senha específica cadastrada diretamente no Dropbox.
A falha estava associada a uma integração tecnológica antiga que poderia validar de forma inadequada o acesso a algumas contas, conforme a análise inicial apresentada pelas empresas.
A Lenovo declarou que o incidente não alcançou seus próprios clientes e iniciou uma apuração sobre o mecanismo legado para esclarecer as circunstâncias relacionadas à vulnerabilidade.
Com essas alterações, a resposta deixou de se limitar ao encerramento dos acessos suspeitos e passou a modificar o funcionamento da conexão responsável pela exposição das contas.
Incidente provoca reação após divulgação
A confirmação do ataque acrescentou um novo episódio às preocupações de segurança relacionadas a integrações antigas, sobretudo quando diferentes plataformas compartilham mecanismos para autenticar seus usuários.
O caso demonstra que uma credencial externa pode ampliar a superfície de exposição quando sistemas conectados mantêm formas de acesso que não exigem todas as proteções disponíveis.
No mercado financeiro, a repercussão apareceu após a divulgação das informações, quando as ações do Dropbox recuaram aproximadamente 2,4% nas negociações posteriores ao fechamento regular.
A investigação sobre a integração permanece relevante para esclarecer o alcance técnico da falha, enquanto as mudanças implementadas procuram impedir novas entradas pelo mesmo caminho de autenticação.
