Se hai un account Dropbox, potresti aver ricevuto una comunicazione sgradita: nelle ultime ore la società ha notificato a diversi utenti un accesso non autorizzato ai loro profili, avvenuto tra il 4 e il 21 agosto 2026. Secondo Dropbox, non ci sarebbero prove che i file siano stati visualizzati o scaricati, ma la dinamica dell’attacco resta tutt’altro che rassicurante.
Alla base dell’incidente ci sono due problemi distinti, uno lato Lenovo e uno lato Dropbox. Insieme hanno creato un varco che ha permesso a un aggressore di entrare negli account senza conoscere la password, sfruttando il meccanismo del Single Sign-On e una verifica troppo debole del collegamento tra i servizi.
Dropbox e il problema degli accessi non autorizzati con Lenovo ID
Il caso riguarda l’integrazione tra Dropbox e Lenovo: gli utenti potevano accedere al proprio account Dropbox usando un Lenovo ID, cioè autenticandosi tramite SSO. In teoria si tratta di una soluzione comoda, perché evita di ricordare nuove credenziali e semplifica il login. In pratica, però, tutto dipende dalla robustezza del provider esterno e dai controlli applicati dal servizio che riceve il token di accesso.
La falla più grave era nella procedura di verifica dell’email di Lenovo. Un attaccante poteva registrare un Lenovo ID usando l’indirizzo email di un’altra persona, senza dimostrare di avere accesso a quella casella. A quel punto, selezionando l’opzione “Continua con Lenovo” su Dropbox, il sistema riceveva un token associato proprio all’email della vittima e lo accettava senza ulteriori controlli.
Come funzionava l’attacco e perché era così semplice
Il punto critico è che Dropbox non sembrava richiedere una conferma aggiuntiva quando veniva aggiunto un nuovo metodo di accesso. Nessuna richiesta di password, nessun messaggio di verifica, nessun passaggio extra per assicurarsi che chi stava collegando Lenovo fosse davvero il proprietario dell’account. Se il token risultava valido, l’accesso veniva aperto.
Secondo quanto riportato da 9to5Mac, uno degli utenti coinvolti avrebbe recuperato un account fasullo legato al proprio indirizzo e trovato come nome profilo Lenovo “John Madden”, un indizio che fa pensare a registrazioni in massa, rapide e poco curate. Per portare avanti l’attacco, bastava disporre di un elenco di email associate a Dropbox: una risorsa purtroppo non difficile da reperire tra vecchi data breach, social network, elenchi pubblici o database clienti.
Le correzioni di Dropbox e la lezione sulla sicurezza SSO
Dropbox ha dichiarato di aver corretto la vulnerabilità e di aver invalidato tutte le sessioni autenticate tramite Lenovo ID. Resta però una domanda importante: perché non era prevista una verifica più forte quando veniva collegato un nuovo metodo di accesso? In un contesto in cui gli attacchi agli account sono sempre più frequenti, questo tipo di controllo dovrebbe essere quasi scontato.
Il caso mostra anche il lato meno rassicurante del Single Sign-On: la comodità è evidente, ma ogni anello debole della catena può diventare un punto d’ingresso. Se un servizio accetta senza ulteriori verifiche un token emesso da un provider esterno, la sicurezza dell’account finisce per dipendere interamente da terze parti. E il presunto futuro “senza password” rischia di essere molto meno sicuro di quanto promesso.







