Falha na verificação de e-mail da Lenovo permitiu sequestro de cerca de 5 mil contas Dropbox
Um problema no processo de verificação de e-mail da Lenovo permitia que qualquer pessoa registrasse um Lenovo ID usando o endereço de e-mail de outra pessoa sem confirmação adicional. Como o Dropbox aceitava login via Lenovo ID confiando na alegação da Lenovo sobre a posse do e-mail, atacantes conseguiram sequestrar cerca de 5 mil contas Dropbox entre 4 e 21 de agosto de 2026, sem precisar da senha original, chegando a visualizar e baixar arquivos das vítimas.
O incidente é um exemplo claro de fraude por 'confused deputy' entre provedores de identidade federada: o Dropbox delega parte do login a terceiros (aqui, o Lenovo ID) presumindo que, se o provedor externo afirma que um e-mail pertence a determinado usuário, essa afirmação é confiável. A falha estava no próprio processo de verificação da Lenovo, que permitia a um atacante criar um Lenovo ID vinculado ao e-mail de uma vítima sem que esta precisasse confirmar a posse da caixa de entrada — bastava a alegação ser aceita. Isso deu ao atacante, na prática, uma chave de acesso ao Dropbox da vítima sem nunca ter descoberto (ou precisado de) a senha real do Dropbox.
Com cerca de 5.000 contas comprometidas em um intervalo de aproximadamente duas semanas e meia, os invasores tiveram, em alguns casos, acesso de leitura e download de arquivos armazenados — ou seja, o vazamento potencial não fica restrito a metadados de conta, mas pode incluir documentos pessoais e corporativos sensíveis armazenados na nuvem. O fato de a falha estar do lado da Lenovo, e não do Dropbox, também mostra como integrações de login social/federado ampliam a superfície de ataque de um serviço para muito além do seu próprio código: a segurança de uma conta Dropbox passou a depender da robustez de verificação de e-mail de uma empresa terceira.
Como resposta, o Dropbox encerrou todas as sessões autenticadas via Lenovo ID e passou a exigir confirmação adicional da senha própria do Dropbox mesmo quando o login é iniciado via Lenovo ID — essencialmente removendo a confiança implícita nesse provedor federado. Para usuários, a lição prática é revisar periodicamente quais provedores de login social/federado estão vinculados a contas sensíveis (armazenamento em nuvem, e-mail, bancos) e remover vínculos com serviços que não sejam estritamente necessários; para empresas que aceitam login federado de parceiros, o caso reforça a necessidade de nunca tratar a alegação de posse de e-mail de um provedor externo como equivalente a uma verificação própria, sobretudo quando esse vínculo concede acesso irrestrito à conta.