Rund 5.000 Dropbox-Konten wurden im August übernommen – ohne Passwort, ohne Phishing, ohne Malware. Der Schlüssel war eine Lenovo-ID, die Angreifer einfach auf die E-Mail-Adresse des Opfers registrierten. Dropbox akzeptierte den Login. Der Fall ist ein Lehrstück darüber, was passiert, wenn man einem fremden Identitätsanbieter mehr vertraut als dem eigenen Nutzer.
Was passiert ist
Dropbox informiert seit dem 31. August betroffene Nutzer per E-Mail. Der Ablauf laut dieser Benachrichtigung (von BleepingComputer veröffentlicht) und laut Statements gegenüber Reuters und Bloomberg:
Klartext ins Postfach
KI, Security & Crypto – die wichtigsten Analysen, kein Spam. Jederzeit abbestellbar.
- Dropbox nutzt „Lenovo Identity Provider Services” als Teil seiner Login-Infrastruktur – eine Altintegration, über die sich Nutzer mit einer Lenovo-ID bei Dropbox anmelden konnten.
- In Lenovos E-Mail-Verifizierung gab es ein Problem, das es erlaubte, eine Lenovo-ID auf eine fremde E-Mail-Adresse anzulegen – ohne dass der Inhaber der Adresse das bestätigen musste.
- Mit dieser frisch registrierten Lenovo-ID meldeten sich die Angreifer bei Dropbox an. Dropbox verknüpfte den Login mit dem Konto derselben E-Mail-Adresse und fragte weder nach dem Dropbox-Passwort noch nach einem zweiten Faktor.
- Zeitraum: 4. bis 21. August 2026. Betroffen: etwa 5.000 Konten – laut Dropbox ausnahmslos Konten ohne aktivierte Zwei-Faktor-Authentifizierung. Bei weniger als einem Drittel wurden Dateien eingesehen oder heruntergeladen.
Dropbox hat inzwischen alle über Lenovo-IDs aufgebauten Sitzungen beendet, die Verknüpfungen gekappt und verlangt beim Lenovo-Login jetzt zusätzlich das Dropbox-Passwort. Lenovo spricht von einer „Legacy-Integration” und betont, eigene Lenovo-Kunden seien nicht betroffen. Auffällig: Ein Betroffener berichtet auf Hacker News, dass die Dropbox-Login-Seite ihm plötzlich „Continue with SSO” anbot, obwohl er nie eine Lenovo-ID hatte – das war das einzige sichtbare Warnsignal. Bemerkenswert ist auch, was heise am selben Tag meldet: Dropbox ändert seine Nutzungsbedingungen und will ab dem Jahreswechsel die Haftung für Drittanbieter-Integrationen und für nicht aktivierte 2FA ausschließen.
Was das für dich bedeutet
Ich arbeite seit über zwei Jahrzehnten mit Verzeichnisdiensten und Föderation, von Active Directory bis Entra ID. Dieser Vorfall verletzt zwei Grundregeln, die man in jedem Identity-Architekturkurs in der ersten Stunde lernt:
Regel 1: Die E-Mail-Adresse ist ein Identifikator, kein Nachweis. Dass ein Identity Provider behauptet, ein Nutzer „besitze” eine Adresse, ist nur so viel wert wie dessen Verifizierung. Dropbox hat die Behauptung von Lenovo als Beweis akzeptiert und mit einem bestehenden Konto verknüpft – das nennt man „Account Linking by E-Mail” und es ist seit Jahren als gefährlich bekannt. Sauber wäre gewesen: Verknüpfung nur nach Login mit der bereits vorhandenen Dropbox-Methode. Genau das hat Dropbox jetzt nachgerüstet.
Regel 2: Jeder zusätzliche Login-Weg ist eine zusätzliche Angriffsfläche – auch die, die niemand mehr nutzt. Eine Lenovo-Dropbox-Login-Integration, die Lenovo selbst als „Legacy” bezeichnet – wann und wozu sie eingerichtet wurde, haben beide Firmen bisher nicht erklärt –, lief offenbar unbeachtet weiter. Im Unternehmen kennt man das als „vergessene Vertrauensstellung”: alte Föderations-Partner, verwaiste Enterprise-Apps in Entra ID, SAML-Verbindungen zu Dienstleistern, die es nicht mehr gibt. Wie brutal ein Fehler auf der IdP-Seite durchschlägt, hat auch der SAML-Auth-Bypass bei miniOrange vor kurzem gezeigt.
Wichtig für die Einordnung: Dies war kein Angriff auf Passwörter. Ein noch so langes Passwort hätte nichts geholfen, weil es nie abgefragt wurde. Geholfen hat ausschließlich ein zweiter Faktor auf Dropbox-Seite – die Zahl der übernommenen 2FA-Konten liegt laut Dropbox bei null. Das ist das stärkste Argument für 2FA, das ich seit langem gesehen habe: Sie schützt auch vor Fehlern, die gar nicht bei dir liegen.
Was du jetzt tun solltest
- Dropbox-Nutzer: Unter Einstellungen → Sicherheit prüfen, ob 2FA aktiv ist. Falls nein: jetzt einschalten, bevorzugt mit Authenticator-App oder Hardware-Key statt SMS. Unter „Verbundene Apps/Anmeldungen” alle Verknüpfungen (Google, Apple, Lenovo) durchsehen, die du nicht kennst, und aktive Sitzungen prüfen.
- Für alle Cloud-Dienste: Schau dir an, welche Drittanbieter-Logins dein Konto akzeptiert. Jeder davon ist ein Schlüssel zu deinen Daten. Was du nicht aktiv nutzt, trennen.
- Admins mit Föderation (Entra ID, ADFS, Okta): Inventar der eingehenden Vertrauensstellungen ziehen und für jede fragen: Wer verifiziert dort E-Mail-Adressen, und wie? Account-Linking nur nach erfolgreicher Anmeldung mit der vorhandenen Methode erlauben. Alte Integrationen ohne Owner abschalten.
- Sensibles nur verschlüsselt in die Cloud. Ein Betroffener berichtete, dass die Angreifer versuchten, genau eine Datei zu öffnen – „IMPORTANT.rtf”, die er lokal verschlüsselt hatte, bevor sie in die Cloud ging. Cloud-Speicher ist ein Transport- und Sync-Medium, kein Tresor.
Wer Phishing-resistente 2FA will, die auch bei solchen Föderationsfehlern greift, findet in unserem Ratgeber zu Hardware-Security-Keys mit FIDO2 die passenden Optionen. Und warum selbst 2FA nicht gegen jeden Angriffsweg hilft, zeigt der Fall der gestohlenen Claude-Sessions – dort war das Problem die Sitzung nach dem Login, hier der Login selbst.
Quellen
- BleepingComputer: Dropbox accounts breached through Lenovo email verification flaw (2. Sept. 2026, mit Dropbox-Benachrichtigung und Lenovo-Statement)
- The Register: Legacy Lenovo login opens 5,000 Dropbox accounts to attackers (2. Sept. 2026)
- Reuters: Dropbox says about 5,000 accounts compromised in August hack (2. Sept. 2026)
- Hacker News: Nutzerbericht zum ungewollten „Continue with SSO”
- heise online: Fremde Dropbox-Konten über Lenovo-ID zugänglich (2. Sept. 2026)
Diese Analysen als Newsletter
Ein Mal pro Woche Klartext zu KI, Security & Crypto – direkt in dein Postfach.
Jetzt anmelden