Представители Dropbox предупредили более 5000 пользователей о компрометации их аккаунтов. По данным компании, злоумышленники воспользовались ошибкой в процессе проверки email-адресов со стороны Lenovo и старой интеграцией между Lenovo ID и Dropbox, которая позволяла войти в чужой аккаунт без пароля. В компании объясняют, что старая интеграция позволяла войти в Dropbox с помощью подтвержденного Lenovo ID. Однако из-за ошибки в процессе верификации атакующие могли зарегистрировать Lenovo ID на email-адрес жертвы, а затем использовать его для входа в связанную учетную запись Dropbox. При этом у некоторых пострадавших вообще не было аккаунта Lenovo до атаки. Дело в том, что из-за бага при проверке email злоумышленники могли самостоятельно зарегистрировать Lenovo ID на адрес жертвы
