旧Lenovoログイン連携の脆弱性が露呈—攻撃の仕組み

今回のDropboxアカウント侵害は、Lenovoとの旧来のログイン連携機能が悪用されたことに起因します。具体的には、Lenovoのメール認証プロセスに問題があったため、攻撃者がDropboxユーザーのメールアドレスを使ってLenovo IDを新規登録できてしまったとのことです。これにより、Dropboxユーザーはパスワード入力なしでLenovo ID経由でDropboxアカウントにログインできる状態が悪用され、攻撃者にアクセスを許してしまいました(出典)。

攻撃者はLenovoのメール認証プロセスの不備を悪用し、DropboxユーザーのメールアドレスでLenovo IDを登録、関連するDropboxアカウントへの不正アクセスを実現しました。

この問題は、2026年8月4日から21日までの期間に発生しました。Dropboxは、なぜこの連携がDropboxパスワードの入力を求めずにアクセスを許可したのかについては説明していません。こういった過去の連携機能が新たなセキュリティホールとなるケースは時折見られますが、開発者としては、既存の連携についても定期的なセキュリティレビューが不可欠だと感じます。

影響範囲と対策:約5,000アカウントが標的、2FAの重要性

Dropboxによると、侵害されたアカウントは約5,000件に上り、そのうち3分の1未満のユーザーのファイルに攻撃者がアクセスしたと報じられています(出典)。注目すべきは、影響を受けたアカウントのいずれも二要素認証(2FA)が有効になっていなかった点です。これは、2FAがいかにアカウントセキュリティの最後の砦となるかを改めて示しています。

項目 詳細
侵害されたアカウント数 約5,000件
ファイルアクセスがあったアカウント 約1,500件(Bloomberg/Reuters報道より、侵害アカウントの3分の1未満)
攻撃期間 2026年8月4日〜21日
共通点 全て二要素認証(2FA)が未設定

Bitcoinセキュリティ企業のCasa共同創設者であるJameson Lopp氏の事例では、攻撃者が「IMPORTANT.rtf」というファイルにアクセスを試みたものの、このファイルはDropboxにアップロードされる前にローカルで暗号化されていたため、被害を免れたとのことです。これは、クラウドストレージに重要なファイルを置く際には、サービス側のセキュリティだけでなく、ユーザー側での多層的な保護が非常に有効であることを示唆しています。

DropboxとLenovoの対応、そして今後の教訓

Dropboxは今回の事態を受け、迅速な対応を取りました。具体的には以下の措置が講じられています。

  • Lenovo ID経由でログインしていた全てのセッションを即座に無効化
  • 影響を受けたアカウントとLenovo間の連携を完全に解除
  • 影響を受けたユーザーに対し、Dropboxおよび個人メールのパスワード変更と2FAの有効化を推奨

一方、Lenovoはロイターに対し、自社の顧客は影響を受けていないとし、現在も調査を継続していると述べています(出典)。

今回の件は、サードパーティ連携における認証フローの厳格な管理が極めて重要であることを再認識させます。特にスタートアップでサービスを開発しているエンジニアの方にとっては、新規連携を導入する際のセキュリティレビューはもちろん、過去の連携についても定期的にその安全性を確認する仕組みを構築することの重要性を痛感させられる事例ではないでしょうか。GCPでサービスを開発している私自身も、OAuth連携やサービスアカウントの権限管理には細心の注意を払っているつもりですが、常に最新の脅威と対策を追っていく必要があると改めて感じました。