Falha no Dropbox deixou 5 mil contas abertas para invasores, e ninguém precisava da sua senha
Uma brecha na integração do Dropbox com o login da Lenovo permitiu que hackers entrassem em contas de usuários só sabendo o email da vítima, sem senha nenhuma.
Uma falha de segurança no Dropbox deixou cerca de 5 mil contas vulneráveis a invasores que nem precisavam saber a senha da vítima. Segundo o site 9to5Mac, o problema morava na integração do serviço de armazenamento em nuvem com o Lenovo ID, o sistema de login que a fabricante de computadores oferece para quem quer entrar em vários serviços com um único cadastro.
O caminho do ataque é o tipo de coisa que soa absurda até você entender o detalhe técnico. Para usar o login único, o Dropbox aceita a palavra do Lenovo ID sobre quem é o dono de determinado email. O problema é que criar uma conta Lenovo ID com um endereço de email alheio não exigia comprovar acesso àquele email. Bastava digitá-lo. Um invasor descobria o email de alguém, registrava um Lenovo ID com ele, e usava essa identidade fabricada para logar direto na conta Dropbox da vítima, sem tocar em senha nenhuma. É como se um prédio aceitasse qualquer pessoa que dissesse o número do apartamento como prova de que mora lá.
A janela de exploração foi de 4 a 21 de agosto. Nesse período, cerca de 5 mil contas sofreram acesso indevido, e arquivos chegaram a ser baixados de aproximadamente 1.500 delas. Não é um vazamento em massa nos moldes dos maiores casos já registrados, mas para as pessoas atingidas o estrago é concreto: documentos, fotos, contratos e qualquer outra coisa guardada na nuvem ficou à disposição de um estranho por semanas, sem que a vítima tivesse feito nada de errado.
O Dropbox já fechou a brecha, ajustando como o Lenovo ID pode acessar contas vinculadas ao serviço. Quem tinha a autenticação de dois fatores ativada escapou do problema: a camada extra de verificação barrava o invasor mesmo com a identidade fabricada aceita pelo login único. É por isso que essa segunda trava, chata como pode ser no dia a dia, segue sendo a defesa mais eficiente contra esse tipo de falha.
O caso mostra algo que costuma passar despercebido por quem guarda arquivos na nuvem: a segurança de uma conta não depende só da senha escolhida, depende também de cada integração terceirizada que a empresa decide confiar. Login único poupa o trabalho de decorar mais uma senha, mas cada parceria desse tipo amplia a superfície de ataque, e a responsabilidade por fechar a porta corretamente passa a ser dividida entre duas empresas, não uma. Quando uma delas erra na validação, como aconteceu aqui, quem paga o preço é o usuário que nem sabia que aquele caminho de login existia.
Não há indício de que o Dropbox ou a Lenovo tenham perdido controle de outros dados além do que já foi descrito, e a falha específica está corrigida. De todo modo, vale conferir hoje mesmo se a sua conta na nuvem tem dois fatores ativados. É um minuto de trabalho contra a chance de virar o próximo nome numa lista dessas.
Fonte: 9to5Mac
Perguntas frequentes
Preciso trocar minha senha do Dropbox?
A falha não expôs senhas — o problema estava na verificação de identidade do login via Lenovo ID, já corrigido pelo Dropbox. Mesmo assim, ativar a autenticação de dois fatores é a forma mais simples de fechar esse tipo de brecha.
Só quem usa login pela Lenovo foi afetado?
Sim, o problema atingia especificamente contas conectadas ao Dropbox através do sistema de login único (SSO) da Lenovo. Quem entra direto com email e senha do Dropbox não passou por esse caminho de ataque.
Conteúdo produzido pela redação do ZUTI, com apoio de IA e revisão editorial humana. Saiba mais nos nossos princípios editoriais.


