Hackers hadden wekenlang toegang tot duizenden Dropbox-accounts

Door een beveiligingslek hadden hackers vorige maand toegang tot zo'n 5000 Dropbox-accounts. Hackers hadden in 'minder' dan een derde van die accounts daadwerkelijk bestanden bekeken. Het bedrijf heeft getroffen gebruikers op de hoogte gesteld.

Het beveiligingslek vond plaats tussen 4 en 21 augustus, meldt Dropbox in een mail aan getroffen klanten. Het probleem lag volgens het bedrijf bij het e-mailverificatieproces van Lenovo. Het is mogelijk om met een Lenovo ID in te loggen bij Dropbox, maar aanvallers konden deze inlogmethode enige tijd misbruiken om toegang te krijgen tot andere Dropbox-accounts.

Ze hoefden daarvoor enkel een Lenovo ID aan te maken met het e-mailadres van het Dropbox-account waartoe ze toegang wilden krijgen. Door die Lenovo ID te kiezen als inlogmethode bij Dropbox, konden ze meteen in dat account komen, zonder dat Dropbox de inlogmethode eerst verifieerde.

Dropbox heeft alle actieve gebruikerssessies met Lenovo ID's beëindigd. Ook is het niet langer mogelijk om in te loggen met een Lenovo ID zonder eerst het Dropbox-wachtwoord in te vullen. Het cloudopslag- en filesharingbedrijf raadt getroffen gebruikers uit voorzorg aan om hun wachtwoord te wijzigen.

Tegenover Bloomberg bevestigt een woordvoerder dat hackers toegang hadden tot circa 5000 accounts. In 'minder dan een derde daarvan' hebben hackers bestanden bekeken en gedownload. Geen van de accounts maakte volgens de woordvoerder gebruik van tweetrapsauthenticatie.

Dropbox

Door Kevin Krikhaar

Redacteur

02-09-2026 • 20:27

13

Submitter: JelleDJs

Reacties (13)

Sorteer op:

Weergave:

Dus, als ik een Dropbox account heb zonder Lenovo ID ben ik veilig?
Als ik het volgende goed lees niet:
Ze hoefden daarvoor enkel een Lenovo ID aan te maken met het e-mailadres van het Dropbox-account waartoe ze toegang wilden krijgen. Door die Lenovo ID te kiezen als inlogmethode bij Dropbox, konden ze meteen in dat account komen, zonder dat Dropbox de inlogmethode eerst verifieerde.
Dus ook al heeft jouw Dropbox account geen Lenovo ID, dan konden ze een Lenovo ID aanmaken met jouw emailadres en op die manier in jouw account komen. Je account heeft dan opeens wel een Lenovo ID door toedoen van anderen.
Zoals ik het lees niet.

"maar aanvallers konden deze inlogmethode enige tijd misbruiken om toegang te krijgen tot andere Dropbox-accounts.

Ze hoefden daarvoor enkel een Lenovo ID aan te maken met het e-mailadres van het Dropbox-account waartoe ze toegang wilden krijgen. Door die Lenovo ID te kiezen als inlogmethode bij Dropbox, konden ze meteen in dat account komen, zonder dat Dropbox de inlogmethode eerst verifieerde."
Als ik het goed begrijp zorgde deze exploit ervoor dat men toegang kon krijgen juist als je géén Lenovo-ID had. Ze claimen bij Lenovo namelijk een account met jouw e-mail adres, en omdat Dropbox dan vervolgens ziet dat ze met een Lenovo-ID inloggen met jouw e-mailadres, gaan ze ervanuit dat jij het bent. Zo lang je geen mail hebt gehad van Dropbox ben je denk ik nog veilig. Ik vermoed dat ze alle accounts hebben benaderd waar ooit met een Lenovo-ID is ingelogd.
Vind het ergens sterk dat je dan geen bevestigingsmail krijgt in je eigen mailbox om het Lenovo account groen licht te geven.
Eens, dat lijkt mij ook een hele slechte zaak, maar volgens mij ook weer niet totaal ongehoord. Ik heb zelf echter geen Lenovo-ID, dus geen idee hoe het precies zit bij Lenovo. Dit is puur wat ik uit de tekst van het artikel haal.
Dus je kunt bij Lenovo een account/ID aanmaken met een email adres zonder verificatie dat het e-mail adres ook van jou is? Geen activatielink? Code? Niets? Leeft Lenovo nog in 1996?!
Yes, Lenovo is echt, belachelijk slecht :')
Dit is veel erger dan het lijkt. 5000 accounts lijkt misschien weinig maar deze zijn allemaal specifiek uitgekozen. Ze hadden in theorie toegang tot bijna elk account.
Hackers hadden in 'minder' dan een derde van die accounts daadwerkelijk bestanden bekeken.
En daarom, lieve vriendjes en vriendinnetjes, is het een slecht plan om zonder 2FA beveiliging, je privé foto's op te slaan bij een cloudprovider. :+
Daar schiet je alsnog niks mee op als Dropbox (in dit geval) überhaupt die controle niet doet.
Als ik het artikel goed begrijp zou 2FA in dit geval je account ook niet hebben beschermd.
Door die Lenovo ID te kiezen als inlogmethode bij Dropbox, konden ze meteen in dat account komen, zonder dat Dropbox de inlogmethode eerst verifieerde.
Nee, het is slecht om het überhaupt in de cloud op te slaan. Maakt niet uit waar. Gebruik de cloud alleen als een versleutelde back-up waar JIJ de sleutel van hebt. Denk aan restic, borg en zelfs rsync kon dacht ik encrypted kopiëren.

Om te kunnen reageren moet je ingelogd zijn