Um die 5.000 Dropbox-Konten Anfang August 2026 gehackt

Sicherheit (Pexels, allgemeine Nutzung)Beim Anbieter von Online-Speicher, Dropbox, hat es einen veritablen Sicherheitsvorfall gegeben. Hackern soll der Zugriff auf um die 5.000 Dropbox Benutzerkonten gelungen sein. Möglich war dieser Angriff nach Berichten, weil es eine Sicherheitslücke in einer alten Lenovo-Integration gegeben hat.


Eine kurze Meldung auf BlueSky

Mir ist das Thema auf BlueSky über nachfolgenden Post, der auf Bloomberg verweist (wegen Paywall nicht verlinkt).

Dropbox-Hack 2026

Reuters in diesem Artikel einige Details veröffentlicht, bei 9to5mac gibt es zudem diesen Beitrag, in dem Ausschnitte der nachfolgend erwähnten Benachrichtigung zitiert werden. Dropbox hat zum 31. August 2026 wohl um die 5.000 Nutzer aus ihren Konten ausgesperrt und diese per E-Mail über einen Hack dieser Konten informiert. Zwischen dem 4. und dem 21. August 2026 habe es einen unbefugten Zugriff auf die Benutzerkonten der Betroffenen gegeben. Nachfolgender Screenshot zeigt einen Ausriss aus dieser Mail.

Dropbox Mail über Hack 2026

Dropbox bestätigt Hack

Dropbox bestätigte den Vorfall erst, nachdem Bloomberg News vorher über diesen Hackerangriff berichtet hatte. Die Angreifer konnten damit auf die Namen, E-Mail-Adressen und wohl auch auf die Dateien der Dropbox-Nutzer zugreifen. Reuters zitiert Dropbox dergestalt, dass die Hacker hätten auf Dateien "in weniger als einem Drittel der betroffenen Konten" zugegriffen hätten.

Die Ursache für den Hack war eine Sicherheitslücke in einer "legacy" Lenovo-Integration bei Dropbox samt nicht aktivierter 2FA-Absicherung. Die Hacker konnten im E-Mail-Verifizierungsverfahren von Lenovo eine Schwachstelle ausnutzten. Hatte ein Konto keine Lenovo-ID ließ sich dieses mit einer E-Mail-Adresse, die dem Konto zugewiesen war, anlegen. So konnten die Angreifer gefälschte Lenovo-IDs unter Verwendung der E-Mail-Adressen der Dropbox-Opfer registrieren. Da das Lenovo-System bei der Dropbox-Integration keine zusätzliche Passwortbestätigung vorsah, erhielten die Angreifer direkten Zugriff auf das verknüpfte Dropbox-Konto.

Dropbox hat darauf hin alle über eine Lenovo-ID authentifizierten Sitzungen beendet und die Verknüpfungen zwischen Lenovo-IDs und Dropbox-Konten entfernt. Inzwischen wurden von Dropbox die Systeme so angepasst, dass Nutzer ihr Dropbox-Passwort eingeben müssen, bevor sie über Lenovo auf ein Konto zugreifen können.

Wenn meine Lesart richtig ist, scheint es nur bestimmte Kunden, die ein Dropbox-Konto ohne 2FA hatten, getroffen zu haben. Denn es heißt bei Reuters, dass Lenovo eine "veraltete Integration" zwischen der Lenovo-ID und Dropbox identifiziert habe, die "zur unberechtigten Authentifizierung bestimmter Dropbox-Konten genutzt werden könnte". Das Unternehmen erklärte, seine eigenen Kunden seien nicht betroffen und eine Untersuchung sei im Gange.

Die Kunden haben wohl selbst keine Lenovo-ID-Integration konfiguriert. Meinen Informationen nach wurde diese "legacy"-Integration über eine Lenovo-ID immer dann aktiviert, wenn der Kunde keine Zweifaktor-Authentifizierung aktiviert hatte. Dropbox hat den Vorfall den Datenschutzbehörden gemeldet. Die Dropbox-Aktie gab am Dienstag, den 1. September 2026, im nachbörslichen Handel um rund 2,4 % nach. Frage: Ist jemand aus der Leserschaft betroffen?

Dieser Beitrag wurde unter Cloud, Onlinespeicher, Sicherheit abgelegt und mit , , verschlagwortet. Setze ein Lesezeichen für den Permalink.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Hinweis: Bitte beachtet die Regeln zum Kommentieren im Blog (Erstkommentare und Verlinktes landet in der Moderation, gebe ich alle paar Stunden frei, SEO-Posts/SPAM lösche ich rigoros. Kommentare abseits des Themas bitte unter Diskussion. Kommentare, die gegen die Regeln verstoßen, werden rigoros gelöscht. Wegen Missbrauchs bin ich gezwungen, Name und E-Mail als Pflichtfelder beim Kommentieren zu aktivieren. Wählt ggf. einen (noch nicht benutzten) Alias-Namen und verwendet ggf. eine Dummy-Mail-Adresse (z.B. t@hotkev.com).

Du findest den Blog gut, hast aber Werbung geblockt? Du kannst diesen Blog auch durch eine Spende unterstützen.