VKSECURITY BLOG
Cibersegurança · ·4 min de leitura

Entraram em 5 mil contas do Dropbox sem saber a senha — o elo fraco era o 'entrar com' de outra empresa

Ninguém adivinhou senha, ninguém clicou em link. Bastou criar um cadastro na Lenovo com o e-mail da vítima e usar o botão 'entrar com Lenovo ID' no Dropbox. Cerca de 5 mil contas foram abertas assim em agosto — e o caso ensina o que perguntar sobre todo login 'facilitado' que a sua empresa usa.

Compartilhar
Entraram em 5 mil contas do Dropbox sem saber a senha — o elo fraco era o 'entrar com' de outra empresa

Você já viu aqueles botões de “Entrar com Google”, “Entrar com Apple”, “Entrar com Microsoft”. É o chamado login federado: em vez de criar mais uma senha, você deixa uma empresa em que já confia dizer para a outra quem você é. É prático e, na maioria dos casos, mais seguro. Mas tem um pressuposto escondido: a empresa que atesta a sua identidade precisa ter conferido direito. Em agosto, no Dropbox, esse pressuposto falhou.

O que aconteceu

O Dropbox começou a avisar usuários, por e-mail, que cerca de 5 mil contas foram acessadas por terceiros entre 4 e 21 de agosto de 2026. O caminho do invasor não envolveu senha vazada nem phishing. Foi assim:

  1. O Dropbox aceitava, há anos, o Lenovo ID — o cadastro da fabricante de computadores — como forma de login, uma integração antiga voltada a quem comprava máquinas com o serviço pré-instalado.
  2. O processo de verificação de e-mail do Lenovo ID tinha uma falha: era possível criar um Lenovo ID usando o endereço de e-mail de outra pessoa, sem provar que se tinha acesso àquela caixa postal.
  3. Com um Lenovo ID “em nome” da vítima, o invasor clicava em Entrar com Lenovo ID no Dropbox. O Dropbox via uma identidade validada por um parceiro de confiança, com o mesmo e-mail da conta — e abria a sessão sem pedir a senha do Dropbox.

A vítima não precisava ter, nem nunca ter criado, um Lenovo ID. Bastava o e-mail dela existir no Dropbox. Segundo a empresa, as contas atingidas não tinham verificação em duas etapas ativada; em menos de um terço delas houve visualização ou download de arquivos.

Sede da Lenovo em Pequim; a falha na verificação de e-mail do Lenovo ID foi a origem do acesso indevido às contas do Dropbox

O que as duas empresas fizeram

O Dropbox encerrou todas as sessões abertas via Lenovo ID, removeu a associação automática entre as contas e mudou a regra: agora, quem entrar por esse caminho precisa digitar também a senha do Dropbox. A Lenovo classificou o caso como uma “integração legada” que “podia autenticar indevidamente certas contas do Dropbox”. Aos afetados, a orientação foi trocar a senha do Dropbox e a do e-mail, ativar a verificação em duas etapas e revisar sessões ativas, aplicativos conectados e links compartilhados.

A lição que vale para a sua empresa

O caso é pequeno em números e grande em significado. Ele mostra que, no login federado, a sua segurança passa a ser a do elo mais fraco da cadeia de confiança — e esse elo pode ser uma integração de dez anos atrás, que ninguém mais lembra que existe.

Traduzindo em perguntas que qualquer gestor pode fazer à TI, sem precisar entender de protocolo:

  • Quais “entrar com” os nossos sistemas aceitam? Não só os que usamos hoje — os que ficaram habilitados. Integração esquecida é porta destrancada.
  • Quem mais pode “atestar” quem somos? Se o sistema aceita identidade de vários provedores, uma falha em qualquer um deles vira uma falha nossa.
  • O segundo fator está ligado nas contas que guardam documentos? Foi a linha que separou, no Dropbox, quem foi invadido de quem não foi. O invasor tinha uma identidade “válida” — mas não tinha o celular da vítima.

Um final quase bom

Há um detalhe animador nessa história: o Dropbox detectou o padrão, cortou o caminho em dias e contou o que aconteceu com clareza incomum. O que não dá para deixar passar é o resto: cinco mil pessoas tiveram a nuvem aberta por uma falha em um cadastro que muitas nem sabiam que existia. Na próxima vez que alguém propuser “vamos aceitar login com X, é mais fácil para o usuário”, a pergunta certa não é se é mais fácil. É quem, do outro lado, vai conferir o e-mail.


Fontes

  • BleepingComputer — Dropbox accounts breached through Lenovo email verification flaw (02/09/2026): bleepingcomputer.com
  • 9to5Mac — Dropbox breach seemingly caused by egregious authentication failure (02/09/2026): 9to5mac.com
  • Dropbox — central de ajuda sobre verificação em duas etapas: help.dropbox.com
  • Foto de capa: aplicativo do Dropbox em um dispositivo móvel — Ian Lamont / Dropbox In 30 Minutes, CC BY 2.0, via Wikimedia Commons
  • Segunda imagem: sede da Lenovo em Pequim — Raysonho @ Open Grid Scheduler / Scalable Grid Engine, CC0, via Wikimedia Commons
Gostou? Compartilhe
LinkedIn

Acompanhe a VKSECURITY

Novidades de segurança, LGPD e produto — direto no seu feed.