Falha em login da Lenovo expõe 5 mil contas do Dropbox em ataque cibernético

Wait 5 sec.

O Dropbox confirmou que criminosos invadiram cerca de cinco mil contas de usuários entre 4 e 21 de agosto. A plataforma de arquivos em nuvem mantém uma parceria técnica que permite a clientes entrarem nas contas a partir do sistema de login da fabricante de computadores Lenovo. Em posicionamento, a marca de eletrônicos afirmou que conteve a vulnerabilidade e ambas as empresas encerraram todas as sessões abertas por essa integração.O incidente cibernético teve origem em um erro no fluxo de cadastro da fabricante de PCs. O Dropbox aceita o identificador digital da parceira, chamado Lenovo ID, como uma chave válida para liberar o acesso ao perfil. O sistema da Lenovo, no entanto, aprovava novos cadastros de e-mail sem exigir que o criador comprovasse a posse real daquele endereço eletrônico.Ao perceberem a brecha na fabricante, os invasores registraram contas na Lenovo usando os e-mails de clientes do Dropbox. Como o serviço de nuvem confiava na validação externa da parceira, os criminosos conseguiram entrar direto nos perfis das vítimas sem precisar digitar a senha original do Dropbox. O golpe atingiu até mesmo pessoas que nunca tinham comprado produtos ou criado cadastro na fabricante de computadores.Comunicado oficial do Dropbox explica a brecha na verificação de e-mails da Lenovo e orienta o cliente a redefinir senhas e habilitar a verificação em duas etapas (Reprodução/X)Em nota enviada ao portal BleepingComputer, a Lenovo afirmou que o problema envolveu uma ferramenta legada: “Ao identificar o problema, Dropbox e Lenovo trabalharam colaborativamente para mitigar prontamente o risco”.A companhia declarou que os clientes diretos de computadores e serviços não sofreram impacto e que uma investigação segue em andamento.Já em alerta oficial enviado por e-mail aos clientes atingidos, o Dropbox detalhou a dinâmica da invasão:“Embora você possa não ter um Lenovo ID existente, nossa investigação determinou que um problema com o processo de verificação de e-mail da Lenovo permitiu que uma parte não autorizada registrasse um Lenovo ID usando seu endereço de e-mail e, em seguida, usasse esse Lenovo ID para fazer login na conta do Dropbox associada a esse endereço de e-mail”, descreveu a empresa.O comunicado corporativo veio a público no X (antigo Twitter) por meio do usuário Yoni Levy, que relatou a invasão: “Então o Dropbox foi hackeado (nunca tive uma conta Lenovo, nunca estive no Reino Unido)”. Na publicação, o internauta compartilhou capturas de tela do aviso oficial e de alertas de tentativas de login com navegadores localizados em território britânico.Notificação enviada por e-mail pelo Dropbox a um usuário alerta sobre acesso não autorizado realizado a partir de um navegador no Reino Unido (Reprodução/X)Conforme dados apurados pela agência Reuters, os invasores conseguiram visualizar e baixar arquivos em menos de um terço das contas comprometidas. A brecha atingiu especificamente perfis vinculados ao mecanismo da fabricante que não contavam com a camada extra de segurança da verificação em duas etapas.No mercado financeiro, as ações do Dropbox fecharam em queda de cerca de 2,4% nas negociações estendidas após a divulgação do caso.Para barrar novas invasões, o Dropbox derrubou todas as conexões abertas com credenciais da fabricante, cancelou o vínculo automático entre as duas contas e alterou as regras de acesso. A partir de agora, mesmo que alguém tente usar a identificação da Lenovo, o sistema exige primeiro a digitação obrigatória da senha do Dropbox. A plataforma informou ainda que formalizou a notificação do ataque aos órgãos governamentais de proteção de dados.Por falar em segurança no universo digital, um golpe da falsa entrevista de emprego mira celulares para roubar dados. Siga o TecMundo no X, Instagram, Facebook e YouTube e assine a nossa newsletter para receber as principais notícias e análises diretamente no seu e-mail.