
云存储服务商 Dropbox 近日向用户通报,约 5000 个账户在 2026 年 8 月 4 日至 21 日期间被未经授权访问,其中约 1500 个账户的文件被查看或下载。受影响的账户均未启用多因素认证(MFA),且都曾通过联想 ID 关联登录。
漏洞出在身份关联环节
据彭博社、路透社与 BleepingComputer 报道,攻击者的突破口在于联想 ID 的邮件验证环节存在缺陷。Dropbox 将联想 ID 作为身份提供方(IdP),允许用户用经过验证的联想账户登录 Dropbox。攻击者利用这一机制,使用受害者的电子邮箱地址注册了伪造的联想 ID——由于联想的验证步骤缺失或可绕过,整个过程并不需要实际掌控邮箱。
随后,攻击者在 Dropbox 登录页点击”使用联想账户继续”,联想的授权服务器便签发了与受害者邮箱匹配的令牌。问题的核心在于,Dropbox 仅凭邮箱地址就将该身份与既有账户自动关联,直接建立会话,没有要求输入密码、没有二次验证,也没有弹出”是否关联此新身份”的确认。从 Dropbox 的角度看,一个受信任的身份提供方已经为这个地址背书。
批量注册的痕迹
多位收到通知的用户表示,自己从未注册过联想 ID,却在其 Dropbox 登录页看到了”使用 SSO 登录”的选项。一位用户回收被冒用账户后发现,注册时填写的显示名称为”John Madden”(已故 NFL 解说员),这被视为批量、低成本的注册痕迹。
Dropbox 已采取补救措施:终止所有通过联想 ID 认证的会话,解除联想 ID 与 Dropbox 账户的关联,并修改系统,要求用户通过联想登录时先输入 Dropbox 密码。公司同时已向数据保护监管机构报备。联想方面称此次事件源于与 Dropbox 的”遗留集成”,其自身客户未受影响,调查仍在进行。
联合身份的信任盲区
这起事件暴露出联合身份(federated identity)架构中一个被长期忽视的盲区:当服务方信任另一家提供方的身份断言时,也继承了对方的薄弱环节。安全建议指出,组织在引入第三方登录时,应在关联既有账户前强制通过原账户凭据重新验证;对用户而言,为重要账户启用多因素认证仍是最直接的防护手段。







