Geral Notícia

Falha no Dropbox deixou 5 mil contas abertas para invasores, e ninguém precisava da sua senha

Uma brecha na integração do Dropbox com o login da Lenovo permitiu que hackers entrassem em contas de usuários só sabendo o email da vítima, sem senha nenhuma.

Ilustração editorial escura de uma caixa digital azul brilhante entreaberta com um cadeado quebrado flutuando ao lado, ao lado das palavras DROPBOX e LENOVO em letras brancas
Ilustração editorial escura de uma caixa digital azul brilhante entreaberta com um cadeado quebrado flutuando ao lado, ao lado das palavras DROPBOX e LENOVO em letras brancas

Uma falha de segurança no Dropbox deixou cerca de 5 mil contas vulneráveis a invasores que nem precisavam saber a senha da vítima. Segundo o site 9to5Mac, o problema morava na integração do serviço de armazenamento em nuvem com o Lenovo ID, o sistema de login que a fabricante de computadores oferece para quem quer entrar em vários serviços com um único cadastro.

O caminho do ataque é o tipo de coisa que soa absurda até você entender o detalhe técnico. Para usar o login único, o Dropbox aceita a palavra do Lenovo ID sobre quem é o dono de determinado email. O problema é que criar uma conta Lenovo ID com um endereço de email alheio não exigia comprovar acesso àquele email. Bastava digitá-lo. Um invasor descobria o email de alguém, registrava um Lenovo ID com ele, e usava essa identidade fabricada para logar direto na conta Dropbox da vítima, sem tocar em senha nenhuma. É como se um prédio aceitasse qualquer pessoa que dissesse o número do apartamento como prova de que mora lá.

A janela de exploração foi de 4 a 21 de agosto. Nesse período, cerca de 5 mil contas sofreram acesso indevido, e arquivos chegaram a ser baixados de aproximadamente 1.500 delas. Não é um vazamento em massa nos moldes dos maiores casos já registrados, mas para as pessoas atingidas o estrago é concreto: documentos, fotos, contratos e qualquer outra coisa guardada na nuvem ficou à disposição de um estranho por semanas, sem que a vítima tivesse feito nada de errado.

O Dropbox já fechou a brecha, ajustando como o Lenovo ID pode acessar contas vinculadas ao serviço. Quem tinha a autenticação de dois fatores ativada escapou do problema: a camada extra de verificação barrava o invasor mesmo com a identidade fabricada aceita pelo login único. É por isso que essa segunda trava, chata como pode ser no dia a dia, segue sendo a defesa mais eficiente contra esse tipo de falha.

O caso mostra algo que costuma passar despercebido por quem guarda arquivos na nuvem: a segurança de uma conta não depende só da senha escolhida, depende também de cada integração terceirizada que a empresa decide confiar. Login único poupa o trabalho de decorar mais uma senha, mas cada parceria desse tipo amplia a superfície de ataque, e a responsabilidade por fechar a porta corretamente passa a ser dividida entre duas empresas, não uma. Quando uma delas erra na validação, como aconteceu aqui, quem paga o preço é o usuário que nem sabia que aquele caminho de login existia.

Não há indício de que o Dropbox ou a Lenovo tenham perdido controle de outros dados além do que já foi descrito, e a falha específica está corrigida. De todo modo, vale conferir hoje mesmo se a sua conta na nuvem tem dois fatores ativados. É um minuto de trabalho contra a chance de virar o próximo nome numa lista dessas.

Fonte: 9to5Mac

Perguntas frequentes

Preciso trocar minha senha do Dropbox?

A falha não expôs senhas — o problema estava na verificação de identidade do login via Lenovo ID, já corrigido pelo Dropbox. Mesmo assim, ativar a autenticação de dois fatores é a forma mais simples de fechar esse tipo de brecha.

Só quem usa login pela Lenovo foi afetado?

Sim, o problema atingia especificamente contas conectadas ao Dropbox através do sistema de login único (SSO) da Lenovo. Quem entra direto com email e senha do Dropbox não passou por esse caminho de ataque.

Publicado em 2 de setembro de 2026
GR
Gabriel Rojas
Editor-chefe · Jornalista (MTb) · 10+ anos cobrindo tecnologia

Jornalista de tecnologia há mais de 10 anos, cobriu de startups a grandes lançamentos do Vale do Silício. No ZUTI, lidera a cobertura de IA e espaço.

Ver todos os artigos →

Conteúdo produzido pela redação do ZUTI, com apoio de IA e revisão editorial humana. Saiba mais nos nossos princípios editoriais.

Fique por dentro do futuro.

Receba diariamente as principais notícias, análises e guias de tecnologia e IA — direto no seu e-mail.