Home News Dropbox, accessi non autorizzati tramite Lenovo ID: cosa è successo

Dropbox, accessi non autorizzati tramite Lenovo ID: cosa è successo

0
173

Se hai un account Dropbox, potresti aver ricevuto una comunicazione sgradita: nelle ultime ore la società ha notificato a diversi utenti un accesso non autorizzato ai loro profili, avvenuto tra il 4 e il 21 agosto 2026. Secondo Dropbox, non ci sarebbero prove che i file siano stati visualizzati o scaricati, ma la dinamica dell’attacco resta tutt’altro che rassicurante.

Alla base dell’incidente ci sono due problemi distinti, uno lato Lenovo e uno lato Dropbox. Insieme hanno creato un varco che ha permesso a un aggressore di entrare negli account senza conoscere la password, sfruttando il meccanismo del Single Sign-On e una verifica troppo debole del collegamento tra i servizi.

Dropbox e il problema degli accessi non autorizzati con Lenovo ID

Il caso riguarda l’integrazione tra Dropbox e Lenovo: gli utenti potevano accedere al proprio account Dropbox usando un Lenovo ID, cioè autenticandosi tramite SSO. In teoria si tratta di una soluzione comoda, perché evita di ricordare nuove credenziali e semplifica il login. In pratica, però, tutto dipende dalla robustezza del provider esterno e dai controlli applicati dal servizio che riceve il token di accesso.

La falla più grave era nella procedura di verifica dell’email di Lenovo. Un attaccante poteva registrare un Lenovo ID usando l’indirizzo email di un’altra persona, senza dimostrare di avere accesso a quella casella. A quel punto, selezionando l’opzione “Continua con Lenovo” su Dropbox, il sistema riceveva un token associato proprio all’email della vittima e lo accettava senza ulteriori controlli.

Come funzionava l’attacco e perché era così semplice

Il punto critico è che Dropbox non sembrava richiedere una conferma aggiuntiva quando veniva aggiunto un nuovo metodo di accesso. Nessuna richiesta di password, nessun messaggio di verifica, nessun passaggio extra per assicurarsi che chi stava collegando Lenovo fosse davvero il proprietario dell’account. Se il token risultava valido, l’accesso veniva aperto.

Secondo quanto riportato da 9to5Mac, uno degli utenti coinvolti avrebbe recuperato un account fasullo legato al proprio indirizzo e trovato come nome profilo Lenovo “John Madden”, un indizio che fa pensare a registrazioni in massa, rapide e poco curate. Per portare avanti l’attacco, bastava disporre di un elenco di email associate a Dropbox: una risorsa purtroppo non difficile da reperire tra vecchi data breach, social network, elenchi pubblici o database clienti.

Le correzioni di Dropbox e la lezione sulla sicurezza SSO

Dropbox ha dichiarato di aver corretto la vulnerabilità e di aver invalidato tutte le sessioni autenticate tramite Lenovo ID. Resta però una domanda importante: perché non era prevista una verifica più forte quando veniva collegato un nuovo metodo di accesso? In un contesto in cui gli attacchi agli account sono sempre più frequenti, questo tipo di controllo dovrebbe essere quasi scontato.

Il caso mostra anche il lato meno rassicurante del Single Sign-On: la comodità è evidente, ma ogni anello debole della catena può diventare un punto d’ingresso. Se un servizio accetta senza ulteriori verifiche un token emesso da un provider esterno, la sicurezza dell’account finisce per dipendere interamente da terze parti. E il presunto futuro “senza password” rischia di essere molto meno sicuro di quanto promesso.

Avatar for Vito
CEO e fondatore del sito Chiccheinformatiche. Appassionato da anni all’informatica, è un programmatore esperto con la passione per le novità e gli aggiornamenti. Diplomato presso l’ITIS, vanta la realizzazione di software e applicazioni per computer e dispositivi mobili. Con una comprovata esperienza nell’ambito dei sistemi di rete, è esperto anche in hardware e installazioni di network. Oltre all’informatica ha un’altra grande passione, il calcio, che coltiva allenando una squadra di categoria dilettante con enormi soddisfazioni.

LASCIA UN COMMENTO

Please enter your comment!
Please enter your name here

NOTA BENE: tutti i commenti che inserisci entrano a far parte di una coda di moderazione e quindi se non li vedi è del tutto normale. Devi aspettare che l'amministratore del sito li veda e li approvi (con relativa risposta). Per questo motivo si è pregati di inviare un solo commento per volta per non intasare il sito di commenti doppi. Tranquilli! Rispondiamo a tutti. Dateci solo il tempo :)

Notificami per e-mail

Questo sito utilizza Akismet per ridurre lo spam. Scopri come vengono elaborati i dati derivati dai commenti.