Duizenden Dropbox-accounts gehackt door fout in Lenovo-login

sep 2, 2026

Dropbox heeft bevestigd dat ongeveer 5.000 gebruikersaccounts zijn gecompromitteerd nadat hackers een kwetsbaarheid in het Lenovo-inlogsysteem hadden misbruikt. Bij ongeveer een derde van de getroffen accounts zijn mogelijk bestanden bekeken of gedownload.

De aanvallen vonden plaats tussen 4 en 21 augustus. Hackers konden met alleen het e-mailadres van een slachtoffer een Lenovo ID aanmaken en dit vervolgens koppelen aan het bestaande Dropbox-account.

Door de kwetsbaarheid konden aanvallers volledige toegang krijgen tot Dropbox zonder het wachtwoord van het slachtoffer te kennen. Gebruikers hoefden niet eens een bestaand Lenovo ID te hebben om doelwit te worden.

Volgens onderzoek was bij de meeste gecompromitteerde accounts geen tweefactorauthenticatie ingeschakeld.

Bestanden bekeken bij ongeveer een derde van de accounts

Dropbox ontdekte het probleem nadat gebruikers medio augustus onverwachte inlogmeldingen begonnen te melden. Sommige gebruikers ontvingen ook Lenovo-verificatiecodes waar ze niet om hadden gevraagd of ontdekten ongeautoriseerde Lenovo-profielen die aan hun e-mailadres waren gekoppeld.

Na onderzoek naar het datalek vond Dropbox aanwijzingen dat bij ongeveer een derde van de 5.000 gecompromitteerde accounts bestanden waren bekeken of gedownload.

De kwetsbaarheid is inmiddels verholpen. Dropbox heeft sessies die via Lenovo ID’s waren aangemaakt beëindigd, koppelingen tussen Lenovo en getroffen Dropbox-accounts verwijderd en vereist nu dat gebruikers hun Dropbox-wachtwoord invoeren voordat ze via een Lenovo ID kunnen inloggen.

Net als bij de aanhoudende X Money-hack krijgen gebruikers het advies om tweestapsverificatie in te schakelen en hun Dropbox- en e-mailwachtwoorden te wijzigen om verder misbruik te voorkomen.

Ook interessant