联想ID无需验证码注册漏洞致大量Dropbox账号被入侵
多名Dropbox用户收到安全通知,账户在2026年8月4日至21日期间被未经授权访问。问题不在Dropbox基础设施被攻破,而是联想ID注册无需验证码验证,黑客借此创建账号并通过SSO登录链路直接访问用户数据。
这一事件暴露了跨平台身份认证体系的薄弱环节。联想ID作为联想设备的常用登录凭证,本应承担严格的身份验证职责,却在注册环节缺失验证码机制。黑客得以低成本批量注册大量联想ID,随后利用Dropbox对联想ID的SSO信任关系,直接绕过常规登录流程访问用户网盘内容。受影响用户主要为曾将联想ID与Dropbox账号绑定的中文用户。
联想ID注册跳过验证码验证的具体流程
联想ID注册流程中,系统未要求用户输入图形验证码或手机验证码即可完成账号创建。这意味着任何人只需提供一个邮箱地址或手机号,就能快速生成有效联想ID,而无需证明操作者是真实人类。
黑客利用这一缺失,编写脚本自动化批量注册。每个注册请求只需几秒钟,短时间内就能制造成百上千个合法联想ID。这些ID在联想官方系统中被视为正常用户创建,没有任何异常标记。
信号显示,正是这一注册环节的简化设计,为后续攻击提供了充足的身份凭证。缺少验证码相当于放弃了对注册行为的速率限制和机器人检测,允许攻击者在短时间内获取大量可信身份。
这一设计可能源于早期对用户体验的优先考虑,但忽略了在SSO场景下身份凭证被滥用的风险。批量注册后的联想ID外观与普通用户无异,难以被下游服务识别为可疑来源。
黑客通过SSO链路绑定并访问Dropbox账号的路径
黑客拿到新注册的联想ID后,通过Dropbox的SSO登录入口发起认证请求。Dropbox信任联想ID提供的身份信息,一旦认证通过,即授予对应Dropbox账号的访问权限。
整个过程无需知道Dropbox账号的原始密码或进行二次验证。黑客只需用联想ID完成一次SSO跳转,就能直接读取、下载甚至修改Dropbox中的文件。
信号明确指出,此次事件的核心是联想ID注册与Dropbox SSO登录之间存在的信任漏洞。Dropbox将联想ID视为可靠的身份提供者,没有额外校验注册ID的创建时间或行为模式。
攻击路径高度自动化:注册脚本生成ID后,立即尝试与已知Dropbox账号进行绑定或直接登录。部分用户可能在过去曾使用联想设备登录Dropbox,形成了隐性关联,为黑客提供了现成目标。
2026年8月4日至21日受影响账号的时间分布
Dropbox向用户发送的安全通知明确指出,未经授权访问发生在2026年8月4日至21日这18天内。通知中未披露具体受影响账号总数,但多名用户同时收到相同时间段的警告,表明攻击规模不小。
这一时间窗口相对集中,符合自动化脚本集中执行的特征。黑客很可能在8月初完成批量注册,随后在数日内集中利用这些ID发起SSO登录。
目前已知受影响用户主要为中文用户群,尤其是同时使用联想电脑或手机并绑定Dropbox网盘的群体。信号未给出精确数字,但“大量Dropbox账号”一词说明影响范围超出个别案例。
这一时间分布也提示攻击具有明显的目的性,而非随机扫描。黑客可能针对特定地区或设备生态的用户进行了定向收集。
Dropbox未检测异常SSO登录的原因
Dropbox并未将此次事件定性为自身基础设施遭受攻击,而是将责任指向上游身份提供方即联想ID的注册漏洞。这意味着Dropbox的登录日志中,这些SSO请求被判定为合法。
系统信任联想ID颁发的令牌,认为持有有效联想ID的用户就是账号主人。缺乏对新注册ID的额外风控,例如检查ID创建时长、登录IP分布或设备指纹,导致异常登录未被拦截。
信号强调,问题出在信任链路而非Dropbox被直接入侵。这也解释了为什么传统异常检测机制未能发挥作用——从技术上看,这些登录确实通过了SSO认证。
Dropbox可能假设上游身份提供商已完成充分的注册验证,但现实中联想ID的简化注册打破了这一假设。双方在信任边界上的沟通缺失,最终让黑客钻了空子。
用户如何自查联想ID与Dropbox账号关联
用户首先应登录Dropbox网页版,进入“设置-安全”页面,查看已连接的应用和登录设备列表。如果发现不明联想ID关联或近期来自未知地区的SSO登录记录,应立即解除绑定。
其次,进入联想账号中心,检查已注册的联想ID及其绑定服务。用户可尝试修改联想ID密码,并启用两步验证以增加防护。
Dropbox官方建议用户启用独立密码登录方式,避免完全依赖SSO。同时,定期审查“已连接的设备”和“第三方应用”权限,撤销可疑条目。
若收到类似安全通知,应立即更改Dropbox密码,并扫描本地设备是否感染恶意软件。信号未提供官方自查工具,但上述手动检查方法可帮助大多数用户快速判断是否受影响。
SSO信任漏洞对其他服务的连锁风险
这一事件对依赖SSO机制的中文用户和开发者构成警示。许多服务商将身份认证外包给第三方账号体系,一旦上游注册流程存在缺陷,下游所有信任该身份的服务都可能暴露。
对开发者而言,需要重新评估SSO集成时的信任假设。不能仅依赖上游返回的令牌有效性,还应增加注册时长、行为评分等二次校验逻辑。
中文用户常用多平台账号互通,联想ID、微信、支付宝等身份常被用于快速登录网盘、邮箱和办公服务。类似漏洞若在其他主流身份提供商中出现,可能引发更大范围的数据泄露。
目前还不清楚联想是否已加强注册验证码机制。但事件提醒用户:便利的SSO登录背后,可能隐藏着意想不到的信任代价。普通用户应减少不必要的账号绑定,并为关键服务设置独立强密码。
整个事件显示,身份认证链条中最薄弱的一环往往不是最显眼的系统,而是看似无关紧要的注册流程。未来跨服务信任需要更谨慎的设计和持续的联合审计,才能真正降低类似风险。
参考来源
- 原文作者:知识铺
- 原文链接:https://index.zshipu.com/ai001/post/20260902/%E8%81%94%E6%83%B3ID%E6%97%A0%E9%9C%80%E9%AA%8C%E8%AF%81%E7%A0%81%E6%B3%A8%E5%86%8C%E6%BC%8F%E6%B4%9E%E8%87%B4%E5%A4%A7%E9%87%8FDropbox%E8%B4%A6%E5%8F%B7%E8%A2%AB%E5%85%A5%E4%BE%B5/
- 版权声明:本作品采用知识共享署名-非商业性使用-禁止演绎 4.0 国际许可协议进行许可,非商业转载请注明出处(作者,原文链接),商业转载请联系作者获得授权。
- 免责声明:本页面内容均来源于站内编辑发布,部分信息来源互联网,并不意味着本站赞同其观点或者证实其内容的真实性,如涉及版权等问题,请立即联系客服进行更改或删除,保证您的合法权益。转载请注明来源,欢迎对文章中的引用来源进行考证,欢迎指出任何有错误或不够清晰的表达。也可以邮件至 sblig@126.com