KodusKodukiri&AedDiivanKodutohterTehnikamaailmTM Kodu&EhitusKäsitööAedVesta

Turvaviga avas häkkeritele tee tuhandetele Dropboxi kontodele – piisas kasutaja e-posti aadressist

Tehnikamaailm
03/09/2026
dropbox | foto: Bangla press / Shutterstock.com

Umbes 5000 Dropboxi kasutajakontot sattus ohtu pärast seda, kui ründajad kasutasid ära Lenovo ID e-posti aadressi kinnitamise protsessis olnud turvanõrkust. Juhtum on tähelepanuväärne seetõttu, et ründajal ei olnud Dropboxi kontole pääsemiseks tingimata vaja teada kasutaja Dropboxi parooli.

Dropbox kasutas Lenovot ühe identiteediteenuse pakkujana, võimaldades kasutajatel kinnitatud Lenovo ID abil Dropboxi sisse logida. Probleem tekkis Lenovo e-posti aadressi kinnitamise protsessis.

Dropboxi mõjutatud kasutajatele saadetud teavituse järgi võimaldas viga kõrvalisel isikul registreerida teise inimese e-posti aadressiga Lenovo ID. Seejärel sai sama Lenovo ID-d kasutada vastava e-posti aadressiga seotud Dropboxi kontole sisselogimiseks.

Seejuures ei pidanud ohvril endal varem Lenovo ID-d olemagi.

Rünnak kestis üle kahe nädala

Dropboxi andmetel toimus volitamata ligipääs 4.–21. augustini 2026 ja puudutas umbes 5000 kontot.

Dropboxi uurimise järgi puudus mõjutatud kontodel kaheastmeline autentimine ehk 2FA. Umbes kolmandiku kontode puhul leiti tõendeid, et kontol olnud dokumente oli vaadatud või alla laaditud.

Turvanõrkus on praeguseks parandatud.

Dropbox lõpetas Lenovo ID kaudu sisse logitud aktiivsed seansid ning katkestas olemasolevad ühendused Lenovo ja Dropboxi kontode vahel. Samuti muudeti sisselogimist nii, et Lenovo ID kasutamisest üksi enam ei piisa.

Lenovo ID kaudu Dropboxi sisenemiseks tuleb nüüd sisestada ka Dropboxi parool.

Dropbox soovitab parooli vahetada

Dropbox soovitas juhtumist mõjutatud kasutajatel muuta oma Dropboxi parooli ja lülitada sisse kaheastmeline autentimine. Samuti soovitati muuta Dropboxi kontoga seotud e-posti konto parooli.

Juhtum näitab ühtlasi kolmandate osapoolte kaudu sisselogimisega kaasnevat riski. Kui kasutaja on aastate jooksul sidunud oma kontoga erinevaid väliseid teenuseid, võivad vanad autentimisühendused jääda alles ka siis, kui neid enam aktiivselt ei kasutata.

Seetõttu tasub aeg-ajalt üle vaadata, millistele rakendustele ja teenustele on antud ligipääs olulistele kontodele, ning eemaldada ühendused, mida enam vaja pole.

Eriti oluline on kasutada kaheastmelist või mitmeastmelist autentimist. Selle juhtumi puhul oli just 2FA puudumine üks asjaoludest, mis võimaldas ründajatel kontodele ligi pääseda.

Allikad: Dropbox, Reuters, TechRadar


Sarnased artiklid