Hackers hadden wekenlang toegang tot duizenden Dropbox-accounts

Door een beveiligingslek hadden hackers vorige maand toegang tot zo'n 5000 Dropbox-accounts. Hackers zouden in 'minder' dan een derde van die accounts daadwerkelijk bestanden bekeken hebben. Het bedrijf heeft getroffen gebruikers op de hoogte gesteld.

Het beveiligingslek vond plaats tussen 4 en 21 augustus, meldt Dropbox in een mail aan getroffen klanten. Het probleem lag volgens het bedrijf bij het e-mailverificatieproces van Lenovo. Het is mogelijk om met een Lenovo ID in te loggen bij Dropbox, maar aanvallers konden deze inlogmethode enige tijd misbruiken om toegang te krijgen tot andere Dropbox-accounts.

Ze hoefden daarvoor enkel een Lenovo ID aan te maken met het e-mailadres van het Dropbox-account waartoe ze toegang wilden krijgen. Door die Lenovo ID te kiezen als inlogmethode bij Dropbox, konden ze meteen in dat account komen, zonder dat Dropbox de inlogmethode eerst verifieerde.

Dropbox heeft alle actieve gebruikerssessies met Lenovo ID's beëindigd. Ook is het niet langer mogelijk om in te loggen met een Lenovo ID zonder eerst het Dropbox-wachtwoord in te vullen. Het cloudopslag- en filesharingbedrijf raadt getroffen gebruikers uit voorzorg aan om hun wachtwoord te wijzigen.

Tegenover Bloomberg bevestigt een woordvoerder dat hackers toegang hadden tot circa 5000 accounts. In 'minder dan een derde daarvan' hebben hackers bestanden bekeken en gedownload. Geen van de accounts maakte volgens de woordvoerder gebruik van tweetrapsauthenticatie.

Dropbox

Door Kevin Krikhaar

Redacteur

02-09-2026 • 20:27

54

Submitter: JelleDJs

Reacties (54)

Sorteer op:

Weergave:

Dus, als ik een Dropbox account heb zonder Lenovo ID ben ik veilig?
Als ik het volgende goed lees niet:
Ze hoefden daarvoor enkel een Lenovo ID aan te maken met het e-mailadres van het Dropbox-account waartoe ze toegang wilden krijgen. Door die Lenovo ID te kiezen als inlogmethode bij Dropbox, konden ze meteen in dat account komen, zonder dat Dropbox de inlogmethode eerst verifieerde.
Dus ook al heeft jouw Dropbox account geen Lenovo ID, dan konden ze een Lenovo ID aanmaken met jouw emailadres en op die manier in jouw account komen. Je account heeft dan opeens wel een Lenovo ID door toedoen van anderen.
Dan zit er toch ook een gigantische fout bij Lenovo. Hoezo kun je daar een account aanmaken zonder verificatie of dat wel jouw emailadres is?
Dropbox accepteert dat Lenovo-ID klakkeloos. Dat vind ik de grootste fout. Lenovo zou ook dingen moeten checken: of je zegt wie je bent. Maar dat Dropbox automatisch toegang verschaft is ook zeer kwalijk.
Dit is idd het issue geweest, valt lenovo niks te verwijten wel goede marketingstrategie
Daar ben ik het niet met je eens. Lenovo had ook een verificatie e-mail kunnen sturen tijdens het registreren van je Lenovo ID.
zeker maar nogmaals als dropbox moet je niet afhankelijk zijn van andere partijen hun veiligheid. never trust the client. dat is basis regel in software engineering.

Je moet het zo opzetten dat zelfs als het mis gaat bij een externe partij, jij hier geen last van ondervind.
Zeker waar. Maar jij beweerde dat Lenovo niets te verwijten valt. Die mening deel ik niet.
Dan nog is het net zo hard de fout bij Lenovo als bij Dropbox natuurlijk. Nog veel meer bij Dropbox zelfs. Wij hebben ook een vergelijkbaar systeem en bieden zelfs migratie aan van native naar SSO account, maar dan moet je nog steeds wel opnieuw authenticeren.

[Reactie gewijzigd door Argantonis op 3 september 2026 09:27]

Dat kan bij heel veel platforms, gewoon registreren en je kan het account al in. Meestal zit er dan een melding of limiet op functies als je het account niet (via je mail) geverifieerd hebt, maar activeren was in dit geval nergens voor nodig.
Als ik het goed begrijp zorgde deze exploit ervoor dat men toegang kon krijgen juist als je géén Lenovo-ID had. Ze claimen bij Lenovo namelijk een account met jouw e-mail adres, en omdat Dropbox dan vervolgens ziet dat ze met een Lenovo-ID inloggen met jouw e-mailadres, gaan ze ervanuit dat jij het bent. Zo lang je geen mail hebt gehad van Dropbox ben je denk ik nog veilig. Ik vermoed dat ze alle accounts hebben benaderd waar ooit met een Lenovo-ID is ingelogd.
Vind het ergens sterk dat je dan geen bevestigingsmail krijgt in je eigen mailbox om het Lenovo account groen licht te geven.
Eens, dat lijkt mij ook een hele slechte zaak, maar volgens mij ook weer niet totaal ongehoord. Ik heb zelf echter geen Lenovo-ID, dus geen idee hoe het precies zit bij Lenovo. Dit is puur wat ik uit de tekst van het artikel haal.
Dan dus wel een fout van dropbox, kan lenovo verder niks aan doen. Moet dropbux hun IAM goed inregelen. Normaliter moet je als je nog geen gebruik maakt van de SSO de eerste keer na koppelen 2FA / password nogmaal bevestigen. Zo regelen wij het in iedergeval altijd in.
Zoals ik het lees niet.

"maar aanvallers konden deze inlogmethode enige tijd misbruiken om toegang te krijgen tot andere Dropbox-accounts.

Ze hoefden daarvoor enkel een Lenovo ID aan te maken met het e-mailadres van het Dropbox-account waartoe ze toegang wilden krijgen. Door die Lenovo ID te kiezen als inlogmethode bij Dropbox, konden ze meteen in dat account komen, zonder dat Dropbox de inlogmethode eerst verifieerde."
Hackers hadden in 'minder' dan een derde van die accounts daadwerkelijk bestanden bekeken.
En daarom, lieve vriendjes en vriendinnetjes, is het een slecht plan om zonder 2FA beveiliging, je privé foto's op te slaan bij een cloudprovider. :+
Nee, het is slecht om het überhaupt in de cloud op te slaan. Maakt niet uit waar. Gebruik de cloud alleen als een versleutelde back-up waar JIJ de sleutel van hebt. Denk aan restic, borg en zelfs rsync kon dacht ik encrypted kopiëren.
ik ben sinds kort vooral fan van kopia voor dat backupwerkje :)
Dank voor de tip. Wist wel dat deze bestond, maar moet ik nog eens naar kijken. Tijd terug vond ik het project nog ‘te jong’. Voor belangrijkere zaken (bijv. de NAS) houd ik wel vast aan de meer bewezen tools. Een werkstation back-upje lijkt me een goed begin, want wij slaan thuis alles op de NAS op en niet op de PCs zelf.
dat was bij mij een hele tijd terug ook idd de reden om kopia nog even te laten links liggen, maar dat is ondertussen dus wel veranderd.
ik gebruik nu de kopia client op mijn pc om mijn pc te backuppen + het hele repo in de gaten te houden, en op de nas en mijn vps'jes heb ik de kopia cli client die dus naar hetzelfde repo backupt.
en dan om de x tijd dat repo ook terugsyncen naar een lokale usb drive, zodat ik de backup ook gewoon op 2 locaties heb.

en heb voorlopig lokaal ook nog urbackup lopen die ook mijn pc & nas nog even backupt naar een andere lokale disk, maar ben dus wel tevreden over kopia (en de random files die ik al getest heb om terug te halen, werken ook prima)
Daar schiet je alsnog niks mee op als Dropbox (in dit geval) überhaupt die controle niet doet.
Ligt eraan hoe ze het implementeren. Ik zou verwachten dat dat Lenovo ID 1 factor is, en dat je alsnog een otp oid als tweede factor moet opgeven. Dan heeft een hacker er dus ook niks aan als die jouw otp niet heeft. Maar wat ik me ook kan voorstellen, en wat ze waarschijnlijk daadwerkelijk doen, is erop vertrouwen dat dat Lenovo account zelf 2fa gebruikt en dat een authenticatie daarvandaan compleet te vertrouwen is.
Als ik het artikel goed begrijp zou 2FA in dit geval je account ook niet hebben beschermd.
Door die Lenovo ID te kiezen als inlogmethode bij Dropbox, konden ze meteen in dat account komen, zonder dat Dropbox de inlogmethode eerst verifieerde.
Er wordt later wel gesproken van 'Geen van de accounts maakte volgens de woordvoerder gebruik van tweetrapsauthenticatie.'. Dus ik denk het wel eigenlijk.
Dus je kunt bij Lenovo een account/ID aanmaken met een email adres zonder verificatie dat het e-mail adres ook van jou is? Geen activatielink? Code? Niets? Leeft Lenovo nog in 1996?!
Yes, Lenovo is echt, belachelijk slecht :')
Dát is inderdaad de echte WTF
voor zover ik zie (en net even getest heb) krijg je wel degelijk een code...
mogelijk heeft lenovo iets gefixt, maar zelfs als dat zo zou zijn, dan denk ik dat de grote schuldige dropbox is....


nu, op zich leuk, dat lenovo bashen (terwijl hun laptops gewoon lekker goed zijn)....
maar:

- hoe kan iemand een 3rd party login linken aan hun bestaande account, zonder dat ze daarvoor moeten bevestigen dat ze die bestaande account bezitten ?
big F*up van dropbox

- hoe kan het dat ze dat "wekenlang" niet opmerken ?
nougoed, it happens to the best of us, en weken is minder dan maanden, wat je ook weleens tegenkomt

- en : Lenovo identified ​a "legacy ⁠integration" between Lenovo ID and Dropbox that "could be used to improperly authenticate certain Dropbox accounts".


dat laatste (samen met het eerste punt) doet me denken dat dropbox gewoon een foute lazy integratie heeft gedaan (misschien omdat een of andere manager wou dat er snel een nieuwe feature was ofzo)
nu, op zich leuk, dat lenovo bashen (terwijl hun laptops gewoon lekker goed zijn)....
maar:
Dat is jouw mening/ervaring. Niet de mijne. Dus je mag je N=1 mening wel even anders formuleren.
offtopic:
Met name in het bedrijfsleven zijn het echt draken van laptops. Altijd gedonder met drivers en ondersteuning. Niet dat ik Dell zo geweldig vind, maar die hebben hun zaken toch vele malen beter voor elkaar. Net als HP.
gaat hier wel redelijk off topic, want laptop ervaringen hebben nog weinig te maken met een dropbox breach, maar ik denk dat de ervaringen misschien eerder liggen aan de modellen die ze in het klassieke "bedrijfsleven" gebruiken.

ik mag voor mijn werk om de +/- 5 jaar een laptop kiezen (die dan dus voor het kantoor + het thuiswerk + klantbezoek + prive dient), en ik heb ondertussen de laatste keren altijd een lenovo genomen.
maar dan wel de legion reeks (dus feitelijk hun gaming toestellen - want die dingen met 'de rode nippel' zijn k*tdingen, ja, en de yoga's zijn meer show dan comforttoestellen)

en die hebben mij zowel op windows als op linux nooit problemen gegeven.
niet met drivers (en als klassieker neem je dan printdrivers, en dat heeft prima gewerkt voor printen & scannen met brother, epson, en zelfs hp), en niet met wat anders.

ondersteuning (vanuit lenovo) heb ik geen ervaring mee, wegens nooit nodig gehad,
maar dat die van dell wel beter zal zijn, spreek ik niet tegen, dell leeft dan ook bijna volledig van het bedrijfsleven.
Ah, dan snap ik je ervaring. De Legion modellen zijn geloof ik zowat de enige degelijke toestellen van Lenovo.
Driverproblemen vooral ervaring met beeldschermen met geïntegreerde dockings (wat dus niet werkte met die Lenovo's), maar we kregen ze ook relatief veel terug wegens problemen.
Maar lenovo is maar een SSO provider hier, als dropbox zijnde moet je dit zelf dicht timmeren. Basis kennis is dat, je kan ook meerdere inlog methodes hebben niet enkel lenovo. Ga je die dan allemaal de schuld geven?

Nee je forceert bij koppelen SSO zoals lenovo aan bestaand account dat je bewijst dat jij dit bent. Door 2FA of gewoon een mail of herhalen van je wachtwoord. Easy
Hebben al die mensen dan geen notificatie gehad?
Ik check net namelijk mijn dropbox account, welke ik al even niet meer gebruikt had. En krijg direct een mail vanuit Dropbox met de melding dat ze een nieuwe login hebben gezien van een nieuwe apparaat (nieuwe telefoon dus kan wel kloppen)

Hi Don,

A new Android device just signed in to your Dropbox account. To help keep your account secure, let us know if this is you.


Vreemd dat men dit dan niet eerder heeft opgemerkt.
Ik krijg dat soort mailtjes tientallen keren per jaar, van diensten als Google, Dropbox, Apple, etc etc. Ik krijg ze regelmatig, ook bij diensten die ik zo'n beetje dagelijks gebruik.

Daarnaast staat er vaak iets bij in de trant van… 'Ingelogd vanaf Amsterdam', terwijl ik 125 km verderop zit. Maar het kan net zo goed Middelburg zijn waar ze mee aankomen. Dus daar kun je ook weinig mee.

Ik wil maar zeggen: Mensen zijn er aan gewend dat ze vage mailtjes krijgen dat iemand vanuit 'Amsterdam' of een totaal andere plek op hun Dropbox is ingelogd. 99,99% ben je dat gewoon zelf. Al zou het mij wss wel opvallen als het een Android was want die gebruik ik zelden voor Dropbox.
Die krijg je altijd als je inlogt, ik krijg ook elke keer mails als ik op Dropbox inlog.
Dit is veel erger dan het lijkt. 5000 accounts lijkt misschien weinig maar deze zijn allemaal specifiek uitgekozen. Ze hadden in theorie toegang tot bijna elk account.
had dus niets opgelost, want dropbox controleerde niet of het echt jouw account was alvorens je erop in te loggen
"Geen van de accounts maakte volgens de woordvoerder gebruik van tweetrapsauthenticatie."

Tja als de gebruiker er expliciet voor kiest om GEEN 2 traps verificatie te gebruiken anno 2026, moet je ook niet verbaasd zijn dat de boel veel makkelijker gehackt wordt.

Ik lees dus dat de gebruikers met 2FA NIET gehackt zijn. Dus dat is een plausibele aanname dat die veilig waren.

Gebruikers moeten inmiddels de rekeningen maar eens zelf gaan betalen in plaats van te huilen bij de leveranciers als de gebruikers hun EIGEN beveiliging niet op orde hebben.

[Reactie gewijzigd door Sebastian1313 op 2 september 2026 22:52]

Ik lees dus dat de gebruikers met 2FA NIET gehackt zijn. Dus dat is een plausibele aanname dat die veilig waren.
Dat is een nogal sterke aanname die ervan uit gaat dat er verder geen andere klungelige fouten zijn gemaakt bij dropbox. Als ze het instellen van een nieuwe inlogmethode al toestonden zonder input van de gebruiker, dan is het ook zeer plausibel dat ze met hetzelfde gemak een vergelijkbare fout hadden kunnen maken voor de registratie of het uitschakelen van een 2fa.
Lijkt mij gezien de tekst een "zeer plausibele" aanname. Er zijn geen gebruikers gehackt die 2FA hadden, alleen maar gebruikers zonder 2FA.

Hoe keest u de tekst dan?
Nee hoor dropbox heeft gewoon basis kennis en authenticatie niet op orde. Is basic IAM dit.
Zeker eens, 100% waar. Maar dat neemt niet weg dan 0% van de gebruikers is gehackt die 2FA had geactiveerd.
Wellicht kon dit eenvoudigweg niet in de oplossing die ze gecreerd hadden? Ik vind het raar dat Drop-Box deze constructie heeft toegestaan. (of ze wisten het niet eens)
Ja heel crappy van Lenovo. Maar ook van Deipbox dat ze dit blijkbaar toestonden.
Wederom een oplossing die of niet goed werkt of niet goed beveiligd is. Dit is niet goed getoetst op beveiliging, dat is duidelijk.

Om te kunnen reageren moet je ingelogd zijn