Dropbox 约 5000 账户遭未授权访问:联想 ID 邮箱验证缺陷引发的联合身份信任失效事件

云存储服务商 Dropbox 正在通知约 5000 名用户:其账户在 8 月 4 日至 21 日期间遭未授权访问。攻击者利用联想公司邮箱验证流程的缺陷,用受害者邮箱地址注册虚假 Lenovo ID,随后通过 Dropbox 与 Lenovo ID 之间的旧版集成登录对应 Dropbox 账户,全程无需知道受害者密码

事件概述

根据受影响用户收到的通知信,事件根源是”Lenovo 邮箱验证流程的问题允许未授权方使用你的邮箱地址注册 Lenovo ID”。部分受害者甚至从未拥有过联想账号或联想设备。攻击者注册虚假 Lenovo ID 后,Dropbox 的身份关联逻辑仅凭邮箱地址相同即接受了 Lenovo 身份提供商的认证断言,向攻击者签发了合法会话。路透社报道称约 5000 个账户被访问,部分账户中的文件被查看或下载。

技术细节

这是一起典型的联合身份传递信任失效案例:Dropbox 将 Lenovo 作为受信任的身份提供商(IdP),而 Lenovo 的邮箱验证环节未能真正确认申请者对邮箱的所有权。攻击链条因此仅需两步:在 Lenovo 侧骗过邮箱验证,在 Dropbox 侧坐享邮箱匹配的自动账号关联。更值得警惕的是,被入侵的约 5000 个账户无一开启双因素认证,攻击者也无需钓鱼或凭证填充。部分用户事后回忆,登录页面曾出现自己从未创建过的”Continue with SSO”选项——这正是身份关联被静默建立的可见信号。OpenID Connect 核心规范早在 2014 年就明确要求不得将邮箱声明作为用户唯一标识,本次事件恰好踩中这一禁区。

影响评估

涉及个人文件云盘的未授权访问直接影响隐私与数据安全,且攻击模式可复制:任何依赖第三方 IdP 断言并按邮箱自动关联账号的服务,都可能因上游验证缺陷被整体击穿。事件的价值在于暴露了”信任上游=继承上游全部风险”的架构性问题。

修复建议

  • Dropbox 已切断 Lenovo ID 登录集成、吊销所有经 Lenovo ID 认证的会话,并在该路径强制要求输入 Dropbox 密码作为二次验证。
  • 对用户而言:立即开启双因素认证,这是本次事件中唯一的”免死金牌”;收到可疑登录通知应立即改密。
  • 对服务提供方:账号关联绝不能仅凭邮箱匹配完成,首次联合登录必须验证现有账号主凭证;将身份关联关系对用户可见、可审计、可撤销。
  • 检测规则:监控无相关关系的 IdP 登录行为,以及登录页新增的异常 SSO 入口。

参考来源