أصدرت خدمة التخزين السحابي Dropbox إشعارات عبر البريد الإلكتروني لعدد من المستخدمين، تفيد بأن حساباتهم تعرضت للوصول غير المصرح به خلال الفترة من 4 أغسطس 2026 إلى 21 أغسطس 2026. تشير محتويات البريد الإلكتروني إلى أنه لا توجد أدلة في سجلات الشركة تشير إلى أن الملفات المعنية قد تم عرضها أو تنزيلها، ولكنها لا تزال توضح للمستخدمين المتأثرين تفاصيل الحادث، والخطط الحالية للتعامل معه، بالإضافة إلى اقتراح تدابير أمان إضافية.
جذور هذه الحادثة تعود إلى ثغرة في نظام التحقق من الهوية الخاص بمزود الهوية الثالث Lenovo. أقامت Dropbox شراكة مع Lenovo، مما يسمح للمستخدمين بتسجيل الدخول إلى حساباتهم في Dropbox باستخدام Lenovo ID المعتمد. استغل المهاجمون عيبًا في نظام التحقق من البريد الإلكتروني الخاص بـ Lenovo، حيث قاموا بتسجيل Lenovo ID جديد باستخدام عنوان البريد الإلكتروني للضحية، ثم قاموا بتسجيل الدخول مباشرة إلى حساب Dropbox المرتبط بذلك العنوان، دون الحاجة للحصول على كلمة مرور تسجيل دخول المستخدم.
تتضمن عملية الهجوم أربعة مراحل رئيسية
وفقًا لتحليل الحادث الذي نشرته The CyberSec Guru، يمكن تقسيم سلسلة الهجوم بأكملها إلى أربع مراحل. أولاً، جمع المهاجمون عناوين البريد الإلكتروني المستهدفة من مصادر عامة مثل قواعد البيانات المسربة، LinkedIn أو قوائم العملاء. بعد ذلك، قاموا بتسجيل Lenovo ID جديد باستخدام العنوان المستهدف دون الحاجة للوصول إلى صندوق بريد الضحية، وقاموا بتعيين اسم العرض إلى سلسلة يمكن التخلص منها، مثل المذيع الراحل لدوري كرة القدم الأمريكية “John Madden” الذي يعد مثالًا نموذجيًا، مما يدل على أن الهجوم كان عملية آلية واسعة النطاق ومنخفضة التكلفة.
في المرحلة الثالثة، اختار المهاجمون خيار “Continue with Lenovo” في صفحة تسجيل الدخول إلى Dropbox، حيث أرسل خادم التفويض الخاص بـ Lenovo رمزًا يحتوي على نفس حقل البريد الإلكتروني للضحية. أخيرًا، بناءً على حقل البريد الإلكتروني، قام نظام Dropbox بربط الرمز بالحساب الموجود وإنشاء جلسة تسجيل دخول، حيث لم يكن هناك تحقق من كلمة المرور، ولا طلب لرفع الصلاحيات، ولا أي تنبيه “هل تريد ربط هذه الهوية الجديدة؟”. من وجهة نظر Dropbox، نظرًا لأن مزود الهوية الموثوق قد ضمن ذلك العنوان، قبل النظام ذلك مباشرة.
تكمن الثغرة في عدم وجود آلية للتحقق من ربط الهوية في Dropbox
على الرغم من أن Lenovo ارتكبت خطأ في نظام التحقق من البريد الإلكتروني، إلا أنه لو كانت Dropbox قد طلبت من المستخدمين التحقق من الهوية الجديدة عبر طريقة تسجيل الدخول الحالية قبل إنشاء رابط تسجيل الدخول الموحد، لما حدثت الحادثة أساسًا. قام نظام Dropbox بربط الهوية الصادرة عن مزود الطرف الثالث مباشرةً بالحساب الموجود دون تأكيد من المستخدم، مما يعد خطأ تصميم خطيرًا. وقد قامت الشركة الآن بإصلاح الثغرة ذات الصلة، وألغت جميع جلسات العمل المعتمدة عبر Lenovo ID.

