Uma falha no sistema de autenticação da Lenovo permitiu que hackers acessassem aproximadamente 5 mil contas do Dropbox sem precisar descobrir a senha original dos usuários.
O ataque aconteceu entre 4 e 21 de agosto de 2026 e explorou uma integração antiga entre o sistema de login da Lenovo e o serviço de armazenamento em nuvem. Em parte das contas comprometidas, os criminosos conseguiram visualizar e baixar arquivos armazenados no Dropbox.
Como os hackers conseguiram entrar nas contas?
O problema estava relacionado ao Lenovo ID, sistema utilizado para autenticação em serviços parceiros.
O Dropbox confiava no Lenovo ID para confirmar a identidade de determinados usuários. O problema é que o processo de criação de novas contas da Lenovo apresentava uma falha na verificação do endereço de e-mail.
Na prática, um criminoso poderia criar um Lenovo ID utilizando o endereço de e-mail de outra pessoa sem precisar provar que realmente tinha acesso àquele e-mail.
Depois disso, como o Dropbox confiava na autenticação realizada pela Lenovo, o invasor conseguia utilizar aquele Lenovo ID para entrar na conta do Dropbox associada ao mesmo endereço.
E existe um detalhe ainda mais preocupante: a pessoa nem precisava ter uma conta Lenovo anteriormente.
Senha do Dropbox não precisava ser descoberta
O ataque não funcionava como os tradicionais golpes de tentativa de senha.
Os criminosos não precisavam descobrir ou quebrar a senha do Dropbox.
O caminho era:
- O hacker obtinha o endereço de e-mail de uma vítima;
- Criava um Lenovo ID usando esse endereço;
- A falha permitia que o e-mail fosse utilizado sem uma confirmação adequada;
- O Lenovo ID era aceito pelo Dropbox;
- O invasor conseguia acessar a conta vinculada ao endereço.
Ou seja, uma falha em um sistema de autenticação de terceiros acabou sendo utilizada para chegar a contas do Dropbox.
Cerca de 5 mil usuários foram afetados
Segundo o Dropbox, aproximadamente 5 mil contas foram comprometidas durante o período do ataque.
No entanto, isso não significa que os hackers tenham baixado arquivos de todas elas.
De acordo com informações divulgadas pela empresa, os invasores conseguiram visualizar ou baixar arquivos em menos de um terço das contas afetadas.
O Dropbox também informou que as contas atingidas eram aquelas vinculadas ao Lenovo ID que não possuíam autenticação em dois fatores (2FA).
Lenovo afirma que seus próprios clientes não foram afetados
A Lenovo reconheceu o problema e classificou o mecanismo explorado como uma integração legada, ou seja, uma conexão antiga entre seus sistemas e o Dropbox.
A empresa afirmou que seus clientes diretos não foram afetados pelo incidente e que continua investigando o ocorrido.
O problema, portanto, não significa que o sistema de computadores da Lenovo tenha sido invadido.
O ataque explorou especificamente a maneira como o Lenovo ID era utilizado para autenticar usuários no Dropbox.
Dropbox encerrou as sessões suspeitas
Depois de identificar o problema, o Dropbox tomou algumas medidas para impedir que o ataque continuasse.
A empresa:
- encerrou todas as sessões iniciadas através do Lenovo ID;
- removeu os vínculos entre contas Lenovo e Dropbox;
- alterou o sistema de autenticação;
- passou a exigir a senha do próprio Dropbox quando o usuário tenta entrar através do Lenovo ID;
- comunicou o incidente às autoridades responsáveis pela proteção de dados.
Com a mudança, mesmo que alguém consiga criar um Lenovo ID utilizando o endereço de outra pessoa, isso não será suficiente para entrar automaticamente no Dropbox.
O que os usuários devem fazer?
Mesmo com a falha já corrigida, o incidente serve como alerta para quem utiliza serviços de armazenamento em nuvem.
O primeiro passo é verificar se você recebeu alguma comunicação oficial do Dropbox informando que sua conta foi afetada.
Além disso, é recomendável:
- trocar a senha do Dropbox;
- ativar a autenticação em dois fatores;
- utilizar uma senha exclusiva para o serviço;
- trocar a senha do e-mail associado à conta caso ela seja reutilizada em outros serviços;
- verificar sessões e dispositivos conectados;
- revisar aplicativos e serviços de terceiros autorizados a acessar sua conta.
O Dropbox também orientou usuários afetados a alterar suas senhas e habilitar a autenticação em duas etapas.
Por que o 2FA fez diferença?
Um dos principais pontos do caso é que as contas comprometidas não tinham autenticação em dois fatores ativada.
O 2FA adiciona uma segunda etapa ao login. Mesmo que alguém consiga passar pela primeira camada de autenticação, ainda precisará de um código ou outro mecanismo adicional para entrar na conta.
Por isso, a tecnologia funciona como uma espécie de segunda porta de segurança.
No caso do Dropbox, essa camada extra poderia ter impedido que a falha na integração com o Lenovo ID fosse suficiente para permitir o acesso.
O perigo das integrações antigas
O ataque também mostra um problema que pode passar despercebido por usuários e empresas: conexões antigas entre serviços podem continuar representando um risco mesmo depois de anos.
Sistemas de login único (SSO), aplicativos conectados e integrações de terceiros facilitam bastante a vida do usuário.
Por outro lado, cada integração adiciona mais um ponto que precisa ser protegido.
Quando uma dessas conexões possui uma falha, o criminoso pode tentar utilizá-la como caminho alternativo para chegar ao serviço principal.
Foi exatamente isso que aconteceu neste caso.
Arquivos corporativos também podem estar em risco
O impacto pode ser ainda maior para profissionais e empresas que utilizam o Dropbox para armazenar documentos importantes.
Se uma conta comprometida continha contratos, documentos internos, códigos, backups ou outras informações confidenciais, o acesso indevido pode representar um problema muito maior do que simplesmente perder o controle da conta.
Por isso, empresas também devem revisar quais serviços de terceiros possuem autorização para acessar suas plataformas e remover integrações antigas que não são mais necessárias.
Ataque reforça importância da autenticação em duas etapas
O caso envolvendo Lenovo e Dropbox mostra que nem sempre uma invasão começa diretamente no serviço que armazena os dados.
Uma falha em uma ferramenta de autenticação conectada pode ser suficiente para abrir uma porta para os criminosos.
Embora o Dropbox já tenha corrigido o problema e encerrado as sessões relacionadas à integração vulnerável, o episódio reforça uma recomendação simples para qualquer usuário: ative o 2FA sempre que possível e evite reutilizar senhas.
Até o momento, as empresas não divulgaram quem está por trás do ataque. Também não foram divulgados detalhes completos sobre quais arquivos foram acessados em cada conta comprometida.