联想ID是什么鬼?无需验证码就可以注册 结果导致大量Dropbox账号被黑客访问

联想ID是什么鬼?无需验证码就可以注册 结果导致大量Dropbox账号被黑客访问

💡 原文中文,约1000字,阅读约需3分钟。
📝

内容提要

Dropbox用户因联想ID注册漏洞遭未授权访问。攻击者无需验证邮箱即可用受害者邮箱注册联想ID,并通过SSO登录直接接管Dropbox账号。Dropbox已强制注销会话并修改登录流程,但未发现文件泄露证据。

🔎

延伸解读

信任链漏洞:第三方登录的隐患

此次事件的核心在于Dropbox信任联想ID的邮箱验证结果,而联想ID注册流程存在缺陷,导致攻击者无需验证邮箱即可创建账号。这暴露了第三方登录(SSO)的信任链风险:一旦上游身份提供方验证不严,下游服务就会面临账号接管。用户应意识到,使用第三方账号登录时,其安全性不仅取决于服务商本身,还取决于所有关联方的安全措施。

攻击条件与影响范围

攻击者仅需知道受害者的Dropbox注册邮箱,即可通过联想ID注册流程接管账号,无需密码或二次验证。攻击窗口为2026年8月4日至21日,期间部分账户被访问,但Dropbox表示未发现文件被查看或下载的证据。这表明攻击可能以数据窃取为目的,但尚未造成实际泄露,用户仍需警惕潜在风险。

应对措施与用户建议

Dropbox已强制注销所有通过联想ID建立的会话,并解除账号关联,用户若继续使用联想ID登录需重新验证密码。建议受影响的用户立即检查账号活动记录,更改密码并启用两步验证。同时,关注联想官方公告,了解事件后续进展。对于使用第三方登录的用户,建议定期审查关联应用,减少潜在风险。

Q&A

联想ID是什么?为什么会导致Dropbox账号被黑客访问?

联想ID是联想提供的统一账号系统,用户可通过它登录联想相关服务。由于Dropbox与联想有合作,用户可以用联想ID直接登录Dropbox。但联想ID注册流程存在邮箱验证缺陷,攻击者无需验证邮箱即可用受害者邮箱注册联想ID,再通过SSO登录直接接管对应的Dropbox账号。

攻击者是如何利用联想ID漏洞接管Dropbox账号的?

攻击者利用联想ID注册流程的邮箱验证缺陷,使用受害者的邮箱地址注册联想ID,无需通过邮件验证码验证邮箱归属。随后,由于Dropbox信任联想提供的邮箱身份,攻击者使用该伪造的联想ID通过SSO登录,即可直接获得对应Dropbox账号的完整控制权,无需账号密码或其他验证。

受害者需要事先注册联想ID或绑定Dropbox账号吗?

不需要。受害者此前甚至都不需要注册联想ID或绑定Dropbox账号。因为Dropbox与联想长期存在云存储合作,联想用户可以通过相关服务购买和使用Dropbox,所以只要知道受害者的邮箱地址,攻击者就能利用漏洞接管其Dropbox账号。

Dropbox采取了哪些措施来应对这次安全事件?

Dropbox在调查后已经强制注销所有通过联想ID建立的会话,并解除受影响账号与联想ID的关联。如果用户希望继续通过联想ID访问,现在需要输入Dropbox账号密码进行验证,不能再直接登录。

这次攻击是否导致了用户文件泄露?

根据Dropbox的审计,在攻击窗口内部分账户被黑客访问,但日志中没有发现用户文件被查看或下载的证据。因此,目前没有证据表明用户文件遭到泄露。

联想是否已经公开披露了这次安全事件?

截至目前,联想还未在安全公告中披露该事件。

🏷️

标签

➡️

继续阅读