În perioada 4‑21 august, aproximativ 5.000 de utilizatori Dropbox au fost afectaţi după ce hackeri au exploatat o integrare veche dintre Dropbox şi sistemul de identitate Lenovo ID. Atacatorii au creat un cont Lenovo folosind adresa de e‑mail a victimei, fără să confirme deţinerea căsuţei poştale, iar apoi au folosit acel cont Lenovo pentru a intra direct în contul Dropbox asociat, fără a fi nevoie de parola Dropbox.

Dropbox a confirmat incidentul și a precizat că, în urma colaborării cu Lenovo, toate sesiunile autentificate prin Lenovo ID au fost închise și acum se solicită parola Dropbox chiar și la autentificarea prin Lenovo. Lenovo a declarat că propriile sale clienţi și sisteme nu au fost afectaţi și că problema a fost remediată rapid.

Utilizatorilor afectaţi li s‑a recomandat să îşi schimbe parolele Dropbox și ale conturilor de e‑mail și să activeze autentificarea în doi paşi (2FA). Chiar dacă 2FA nu oferă o protecție absolută, reduce semnificativ riscul unor încercări de compromis.

Acest incident arată că o simplă slăbiciune în procesul de verificare a identităţii poate avea consecinţe majore atunci când este încredinţată altor servicii. Deşi numărul conturilor compromise a rămas relativ mic, vulnerabilitatea ar fi putut afecta mult mai mulţi utilizatori dacă nu ar fi fost descoperită la timp.