Een cloudopslagaccount hoort aan te voelen als een afgesloten lade. Maar voor ongeveer 5.000 Dropbox-gebruikers ging die lade open zonder dat iemand een wachtwoord intypte. De Dropbox-beveiligingsinbreuk die deze week aan het licht kwam, is terug te voeren op een onwaarschijnlijke bron: een gebrekkig aanmeldsysteem gekoppeld aan Lenovo, de computerfabrikant, dat aanvallers in staat stelde om accounts binnen te dringen door simpelweg het e-mailadres van iemand anders op te geven.
Summary
Belangrijkste punten
- Aanvallers maakten misbruik van een Lenovo ID-authenticatiefout om toegang te krijgen tot Dropbox-accounts zonder de wachtwoorden van slachtoffers nodig te hebben.
- Ongeautoriseerde toegang vond plaats tussen 4 augustus en 21 augustus 2026, volgens Dropbox.
- Ongeveer 5.000 Dropbox-accounts werden getroffen, en bij minder dan een derde werden bestanden bekeken of gedownload.
- Alleen accounts zonder ingeschakelde tweefactorauthenticatie van Dropbox waren kwetsbaar.
- Dropbox heeft gewijzigd hoe Lenovo ID’s verbinding kunnen maken met accounts en elke getroffen gebruiker rechtstreeks gemaild.
Hoe de Lenovo ID-authenticatiefout hackers binnenliet
De inbreuk begon niet met gestolen wachtwoorden of een gehackte server. Het begon met een gat in de manier waarop Lenovo het eigendom van e-mailadressen verifieerde. Dropbox biedt Lenovo ID aan als een single sign-on- of SSO-optie, waarmee gebruikers kunnen inloggen via een geverifieerde Lenovo-identiteit in plaats van een Dropbox-wachtwoord. Dat gemak werd het toegangspunt dat aanvallers nodig hadden.
Volgens een Dropbox-woordvoerder die met Decrypt sprak, wees het onderzoek van het bedrijf uit dat “een probleem met het e-mailverificatieproces van Lenovo een ongeautoriseerde partij in staat stelde een Lenovo ID te registreren met het e-mailadres van iemand anders en vervolgens die Lenovo ID te gebruiken om in te loggen op het Dropbox-account dat aan dat e-mailadres was gekoppeld.” Simpel gezegd kon iemand een gloednieuw Lenovo-account aanmaken met het adres van de inbox van een vreemde, zonder ooit te bewijzen dat hij of zij die inbox daadwerkelijk beheerste. Dropbox vertrouwde vervolgens op de Lenovo-login als voldoende identiteitsbewijs en liet hen zo naar binnen.
Dit is wat het incident zo verontrustend maakte: slachtoffers hoefden niet op een phishinglink te klikken, een gelekt wachtwoord te hergebruiken of in een duidelijke oplichting te trappen. De kwetsbaarheid zat volledig in de handdruk tussen de systemen van twee bedrijven, niet in iets wat de gebruiker verkeerd deed.
Waarom dit belangrijk is voor de beveiliging van single sign-on
De gebeurtenis onderstreept een breder risico in de manier waarop platforms vertrouwen delegeren aan externe identiteitsproviders. Toen Dropbox een door Lenovo uitgegeven login accepteerde als eigendomsbewijs, besteedde het in feite zijn eigen voordeur uit. Als de verificatiestap van de partner zwak is, wordt de fout ook het probleem van Dropbox. Beveiligingsonderzoekers die het incident hebben onderzocht, merkten op dat Dropbox zelf nooit bestaande accountverificatie vereiste voordat het de nieuwe SSO-koppeling honoreerde, wat betekent dat de fout niet uitsluitend bij Lenovo lag.
Omvang en tijdlijn van de inbreuk
Dropbox zegt dat het venster voor ongeautoriseerde toegang liep van 4 augustus tot 21 augustus 2026, een periode van ongeveer drie weken waarin aanvallers accounts konden binnendringen via het gecompromitteerde Lenovo ID-kanaal. Volgens de telling van het bedrijf werden ongeveer 5.000 accounts geraakt.
Dat aantal klinkt op zichzelf al verontrustend, maar het meest veelzeggende detail is wat er gebeurde nadat aanvallers binnen waren. Bij minder dan een derde van de getroffen accounts werden daadwerkelijk bestanden bekeken of gedownload. Voor de resterende meerderheid zegt Dropbox dat de logbestanden geen bewijs toonden dat er ook maar één bestand werd geopend of uit de opslag werd gehaald. Dat onderscheid — toegang zonder gegevensblootstelling — is het verschil tussen een ernstige schrik en een volledige datalek, en het is een nuance waar Dropbox in zijn communicatie met gebruikers sterk op heeft geleund.
Wie kwetsbaar was — en de reactie van Dropbox
Niet elke Dropbox-gebruiker was blootgesteld. De aanval werkte alleen tegen accounts die waren gekoppeld aan een Lenovo ID en waarbij de tweefactorauthenticatie van Dropbox niet was ingeschakeld. Die tweede factor — een code die naar een telefoon wordt gestuurd of door een app wordt gegenereerd — zou de aanvallers hebben geblokkeerd, zelfs als ze er in waren geslaagd een frauduleuze Lenovo ID te registreren met het e-mailadres van een slachtoffer.
Dropbox zegt dat het inmiddels heeft gewijzigd hoe Lenovo ID’s toegang kunnen krijgen tot accounts, waarmee het specifieke kanaal dat aanvallers gebruikten is gesloten. Het bedrijf bevestigde ook dat het alle getroffen gebruikers rechtstreeks per e-mail heeft geïnformeerd, in plaats van eerst een brede publieke waarschuwing uit te brengen. Zoals de Dropbox-woordvoerder het tegenover Decrypt verwoordde: “We hebben alle getroffen gebruikers rechtstreeks gemaild. Klanten met vragen over hun accountactiviteit moeten contact opnemen met ons ondersteuningsteam. Als een gebruiker geen e-mail van ons heeft ontvangen, is zijn of haar account niet getroffen.”
Die verklaring is van belang voor iedereen die zich zorgen maakt maar niet zeker weet of hij of zij bij het incident betrokken was — als er geen e-mail is binnengekomen, zegt Dropbox dat het account schoon is.
Een praktijkvoorbeeld: de London-login die het niet was
De abstracte mechanismen van een authenticatiefout worden een stuk tastbaarder wanneer je ziet dat het een echt persoon overkomt. Ontwikkelaar Yoni Levy, een van de getroffen gebruikers, plaatste schermafbeeldingen van de waarschuwingsmails van Dropbox op X, waardoor buitenstaanders een zeldzame blik kregen op hoe de aanval er van binnenuit daadwerkelijk uitzag.
Een waarschuwing vertelde Levy dat er op 18 augustus om 6:06 uur lokale tijd een browseraanmelding bij zijn account had plaatsgevonden vanuit “Near Canary Wharf, England, United Kingdom”, met behulp van Chrome op Windows. Levy zei dat hij nog nooit een Lenovo-account had gehad en nog nooit in het Verenigd Koninkrijk was geweest. Een vervolgmail van Dropbox bevestigde wat er was gebeurd: een ongeautoriseerde partij had een Lenovo ID geregistreerd met zijn e-mailadres en gebruikte die gefabriceerde identiteit vervolgens om rechtstreeks in te loggen op zijn Dropbox-account — geen wachtwoord, geen inbox-toegang, geen tweede factor vereist omdat hij die niet had ingeschakeld.
Beveiligingsonderzoekers die het patroon onderzochten, beschreven het als bulkmatige, weinig inspannende accounttargeting in plaats van een zorgvuldig uitgekozen aanval. In ten minste één geval dat aan dezelfde fout was gekoppeld, ontdekte een slachtoffer dat een frauduleuze Lenovo ID op zijn of haar naam was geregistreerd, waarbij de weergavenaam van het account was ingesteld op “John Madden” — de overleden NFL-commentator — een detail dat suggereert dat aanvallers op grote schaal door e-mailadressen heen gingen in plaats van specifieke personen te achtervolgen.
Wat deze inbreuk aangeeft voor accountbeveiliging
De Dropbox-beveiligingsinbreuk komt op een moment dat identiteitsgebonden logins — de “aanmelden met X”-knoppen die standaard zijn geworden op het web — opnieuw onder een vergrootglas liggen. Single sign-on bestaat om het leven makkelijker te maken: één geverifieerde identiteit, minder wachtwoorden om te onthouden. Maar dit incident laat zien wat er gebeurt wanneer de vertrouwensketen tussen twee bedrijven een zwakke schakel heeft die geen van beide partijen volledig bezit.
Voor gewone gebruikers is de praktische les eenvoudig: tweefactorauthenticatie zou deze specifieke aanval volledig hebben gestopt, zelfs met de onderliggende Lenovo-fout intact. Voor bedrijven die SSO-integraties van derden bouwen of accepteren, is het incident een herinnering dat verifiëren wie een e-mailadres beheert niet optioneel is — het is de volledige basis waarop de rest van de login berust. Dropbox heeft inmiddels zijn kant van dat gat gedicht, maar de gebeurtenis laat een open vraag achter over hoeveel andere diensten die op dezelfde of vergelijkbare identiteitsprovider-integraties vertrouwen, vergelijkbare blinde vlekken kunnen hebben.
FAQ
Hoe kregen aanvallers toegang tot Dropbox-accounts zonder wachtwoorden?
Aanvallers maakten misbruik van een fout in het e-mailverificatieproces van Lenovo om Lenovo ID’s te registreren met de e-mailadressen van slachtoffers, waardoor wachtwoordloze toegang tot gekoppelde Dropbox-accounts mogelijk werd via de single sign-on-functie.
Hoeveel Dropbox-accounts werden getroffen bij de inbreuk?
Ongeveer 5.000 Dropbox-accounts werden getroffen, waarbij ongeautoriseerde toegang plaatsvond tussen 4 augustus en 21 augustus 2026.
Hebben aanvallers bestanden bekeken of gedownload uit de gecompromitteerde Dropbox-accounts?
Bij minder dan een derde van de getroffen accounts werden bestanden bekeken of gedownload. Dropbox zegt dat het in de meerderheid van de gevallen geen bewijs vond van het bekijken of downloaden van bestanden.
Wat heeft Dropbox gedaan om de beveiligingskwetsbaarheid aan te pakken?
Dropbox heeft gewijzigd hoe Lenovo ID’s toegang kunnen krijgen tot accounts om het misbruikte kanaal te sluiten en heeft alle getroffen gebruikers rechtstreeks per e-mail op de hoogte gebracht.
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”Hoe kregen aanvallers toegang tot Dropbox-accounts zonder wachtwoorden?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Aanvallers maakten misbruik van een fout in het e-mailverificatieproces van Lenovo om Lenovo ID’s te registreren met de e-mailadressen van slachtoffers, waardoor wachtwoordloze toegang tot gekoppelde Dropbox-accounts mogelijk werd via de single sign-on-functie.”}},{“@type”:”Question”,”name”:”Hoeveel Dropbox-accounts werden getroffen bij de inbreuk?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Ongeveer 5.000 Dropbox-accounts werden getroffen, waarbij ongeautoriseerde toegang plaatsvond tussen 4 augustus en 21 augustus 2026.”}},{“@type”:”Question”,”name”:”Hebben aanvallers bestanden bekeken of gedownload uit de gecompromitteerde Dropbox-accounts?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Bij minder dan een derde van de getroffen accounts werden bestanden bekeken of gedownload. Dropbox zegt dat het in de meerderheid van de gevallen geen bewijs vond van het bekijken of downloaden van bestanden.”}},{“@type”:”Question”,”name”:”Wat heeft Dropbox gedaan om de beveiligingskwetsbaarheid aan te pakken?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Dropbox heeft gewijzigd hoe Lenovo ID’s toegang kunnen krijgen tot accounts om het misbruikte kanaal te sluiten en heeft alle getroffen gebruikers rechtstreeks per e-mail op de hoogte gebracht.”}}]}
Artikel geproduceerd met behulp van kunstmatige intelligentie en beoordeeld door de redactie.

