Hackers acessam 5 mil contas do Dropbox por integração com Lenovo ID

Cerca de 5 mil contas do Dropbox foram comprometidas em um ataque ocorrido em agosto. Segundo a empresa, invasores conseguiram acessar contas vinculadas ao Lenovo ID e, em parte dos casos, visualizar ou baixar arquivos armazenados na nuvem.

O incidente ocorreu entre 4 e 21 de agosto de 2026 e atingiu contas que utilizavam uma integração antiga com o sistema de identidade da Lenovo sem autenticação de dois fatores ativada.

O Dropbox afirma que hackers acessaram arquivos em menos de um terço das aproximadamente 5 mil contas afetadas. Após identificar o problema, a empresa encerrou todas as sessões autenticadas via Lenovo ID e removeu a integração entre os dois serviços.

O caso chama atenção principalmente porque o acesso não teria ocorrido por uma invasão generalizada à infraestrutura do Dropbox, mas por uma integração legada que ainda conseguia autenticar usuários.

Como hackers conseguiram acessar as contas do Dropbox

O problema estava relacionado à conexão entre o Lenovo ID e o Dropbox.

Essa integração permitia que determinados usuários utilizassem sua identidade da Lenovo para acessar uma conta do serviço de armazenamento.

Segundo o Dropbox, os invasores atingiram contas conectadas por esse mecanismo que não tinham autenticação em dois fatores habilitada.

A Lenovo descreveu o sistema como uma “integração legada” que poderia ser utilizada para autenticar indevidamente determinadas contas do Dropbox.

Esse detalhe muda bastante a interpretação do incidente.

As informações divulgadas até agora não indicam que hackers tenham quebrado diretamente a infraestrutura central de autenticação do Dropbox ou comprometido milhões de usuários. O problema ficou concentrado em uma rota específica de acesso criada pela integração entre os dois serviços.

Ainda assim, cerca de 5 mil contas representam um impacto relevante, principalmente porque parte dos invasores chegou até os arquivos armazenados pelos usuários.

Hackers visualizaram e baixaram arquivos

O acesso não ficou limitado aos dados da conta.

Segundo o Dropbox, invasores conseguiram visualizar ou baixar arquivos em menos de um terço das contas comprometidas.

Isso significa que menos de aproximadamente 1,7 mil contas tiveram arquivos efetivamente acessados, embora a empresa não tenha divulgado um número exato.

Também não foram detalhados publicamente quais tipos de documentos apareceram entre os arquivos consultados.

Por isso, não é possível afirmar que todos os usuários afetados tenham sofrido vazamento de informações sensíveis.

No entanto, o incidente mostra por que contas de armazenamento em nuvem merecem proteção adicional. Serviços desse tipo podem concentrar contratos, documentos pessoais, planilhas, imagens, backups e arquivos empresariais em um único acesso.

Consequentemente, uma credencial comprometida pode oferecer ao invasor muito mais do que acesso a um perfil.

Dropbox encerrou integração com Lenovo ID

Depois de identificar o incidente, o Dropbox tomou uma medida direta: encerrou todas as sessões que utilizavam autenticação pelo Lenovo ID.

A empresa também removeu as conexões existentes entre contas do Dropbox e identidades da Lenovo.

Além disso, alterou o processo de login. Agora, mesmo em cenários relacionados à antiga integração, o usuário precisa informar sua senha do próprio Dropbox antes de acessar a conta.

O Dropbox também notificou autoridades responsáveis pela proteção de dados.

Por sua vez, a Lenovo afirmou que seus próprios clientes não sofreram impacto direto e que continua investigando o caso.

Assim, as duas empresas tratam o problema como uma falha relacionada a uma integração antiga, e não como comprometimento geral dos sistemas da Lenovo ou do Dropbox.

Integrações antigas podem se tornar pontos de entrada

O caso mostra um risco comum em ambientes digitais: uma integração pode continuar funcionando muito depois de deixar de receber a mesma atenção dedicada aos sistemas mais recentes.

Empresas frequentemente conectam plataformas por meio de login compartilhado, OAuth, APIs, tokens e outros mecanismos de autenticação.

Com o tempo, entretanto, aplicações mudam, equipes são substituídas e tecnologias antigas permanecem ativas.

Se ninguém revisar essas conexões, uma integração criada anos atrás pode manter permissões que já não fazem sentido.

É justamente por isso que empresas precisam mapear e revisar periodicamente todos os sistemas conectados.

A APIBrasil explica em seu conteúdo sobre integração de sistemas por APIs que autenticação, monitoramento e manutenção fazem parte de todo o ciclo da integração, e não apenas da implementação inicial.

Falta de autenticação em dois fatores aumentou o risco

Outro elemento central do ataque envolve a ausência de autenticação em dois fatores, também conhecida como 2FA.

Uma senha tradicional representa apenas um fator de autenticação: algo que o usuário conhece.

Já o 2FA exige uma segunda confirmação, que pode vir de um aplicativo autenticador, chave física, dispositivo confiável ou código temporário.

Assim, mesmo que alguém consiga aproveitar uma credencial ou fluxo de autenticação comprometido, ainda existe outra barreira antes do acesso.

No incidente do Dropbox, a empresa destacou que as contas atingidas por meio do Lenovo ID não tinham essa proteção ativada.

Isso não significa que o 2FA resolveria obrigatoriamente qualquer vulnerabilidade na integração. Porém, ele poderia adicionar uma camada importante contra acessos não autorizados.

A autenticação forte também representa uma das principais práticas de segurança e autenticação em APIs, principalmente quando diferentes sistemas compartilham acesso a dados sensíveis.

Login por terceiros exige controle contínuo

Entrar em um serviço utilizando uma conta de outra plataforma facilita a experiência do usuário.

Esse modelo aparece diariamente em botões como “Entrar com Google”, “Entrar com Apple” ou autenticações empresariais baseadas em provedores de identidade.

Do ponto de vista técnico, porém, surge uma nova relação de confiança.

O serviço precisa confiar que o provedor externo autenticou corretamente aquela pessoa. Além disso, os dois lados precisam proteger tokens, sessões e permissões.

Por isso, integrações desse tipo precisam ter prazo, escopos bem definidos e mecanismos rápidos de revogação.

Padrões como OAuth ajudam a estruturar essa comunicação sem obrigar o usuário a entregar sua senha diretamente a terceiros. Ainda assim, uma implementação antiga ou mal configurada pode criar riscos.

A APIBrasil detalha esse processo em seu guia sobre como implementar OAuth em APIs.

O que empresas podem aprender com o ataque ao Dropbox

O incidente oferece uma lição importante para organizações que dependem de diversos softwares conectados.

Primeiro, equipes precisam manter um inventário das integrações ativas. Isso inclui logins federados, aplicações antigas, tokens, APIs e conexões criadas por fornecedores.

Depois, é necessário identificar integrações que ninguém mais utiliza ou que dependem de padrões antigos.

Além disso, empresas devem revisar permissões periodicamente e eliminar acessos desnecessários.

Logs de autenticação também ajudam a detectar comportamentos anormais. Vários acessos vindos de novos locais, sessões inesperadas ou grandes volumes de downloads podem indicar comprometimento.

Por fim, mecanismos de revogação precisam funcionar rapidamente. No caso do Dropbox, a empresa encerrou as sessões relacionadas ao Lenovo ID e eliminou a conexão após identificar o problema.

Esses controles fazem parte de uma estratégia mais ampla de segurança em APIs e integrações.

Incidente mostra risco escondido em sistemas legados

As contas do Dropbox comprometidas mostram que o componente mais vulnerável de uma aplicação nem sempre está no sistema principal.

Às vezes, o risco permanece em uma integração criada anos antes e que continua autorizando acessos.

O Dropbox já removeu a conexão com Lenovo ID e alterou seu processo de autenticação. Entretanto, o caso serve como alerta para outras empresas que mantêm dezenas ou centenas de sistemas interligados.

Quanto maior o número de integrações, maior também a necessidade de saber quais continuam ativas, quais dados conseguem acessar e quais mecanismos de autenticação utilizam.

Em segurança, uma conexão esquecida pode continuar funcionando mesmo depois que todos esqueceram por que ela foi criada.

Para criar integrações entre sistemas com autenticação e controle de acesso, acesse a documentação da APIBrasil e conheça os recursos disponíveis.

Loading

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *