Alguém criou uma conta Lenovo com o seu email — e entrou na Dropbox sem password

A Dropbox começou a notificar cerca de 5.000 utilizadores de que as respetivas contas foram acedidas por terceiros durante 17 dias, em agosto, sem que o atacante precisasse de descobrir uma única palavra-passe. O vetor não foi phishing nem uma fuga de credenciais: foi uma integração antiga de single sign-on com o Lenovo ID que aceitava o endereço de email como prova suficiente de identidade. A Dropbox avisou os utilizadores de que uma parte não autorizada acedeu às contas explorando uma falha no processo de verificação de email da Lenovo para registar Lenovo IDs fraudulentos, usando depois essa identidade para entrar na conta Dropbox associada ao mesmo endereço, sem necessidade de palavra-passe. Muitas das vítimas nunca tinham criado uma conta Lenovo.

Resposta rápida: A Dropbox confirmou acessos não autorizados a cerca de 5.000 contas entre 4 e 21 de agosto de 2026, através de uma integração legada com o Lenovo ID que dispensava a palavra-passe da Dropbox. Segundo a empresa, as contas afetadas não tinham autenticação de dois fatores ativada e, em menos de um terço, houve ficheiros vistos ou descarregados. Ative a autenticação em dois passos na Dropbox, mude a palavra-passe da conta e do email associado e reveja o histórico de sessões e de atividade de ficheiros nesse período.

Uma falha de confiança entre duas empresas

O problema nasce de uma relação de confiança federada. A Dropbox explicou que utiliza os serviços de fornecedor de identidade da Lenovo como parte da sua infraestrutura de autenticação, permitindo iniciar sessão em contas Dropbox com Lenovo IDs verificados — ainda que parte dos utilizadores afetados não tivesse conta Lenovo. A Dropbox atribuiu o incidente a «um problema no processo de verificação de email da Lenovo», que permitiu registar Lenovo IDs com endereços de utilizadores da Dropbox e aceder às contas correspondentes, sem explicar por que motivo a integração concedia acesso sem exigir a palavra-passe da Dropbox.

Do lado da Lenovo, a leitura é semelhante, mas com fronteiras bem marcadas. Em declarações ao BleepingComputer, a Lenovo referiu que a questão estava relacionada com uma integração legada entre o Lenovo ID e a Dropbox, que podia ser aproveitada para «autenticar indevidamente determinadas contas Dropbox». A empresa acrescentou que, ao identificar o problema, trabalhou em conjunto com a Dropbox para mitigar rapidamente o risco e que a investigação prossegue, tendo concluído que os seus próprios clientes não foram afetados.

Como funcionava o ataque, passo a passo

Reconstituindo o encadeamento descrito pela própria Dropbox na notificação enviada aos clientes, a cadeia de exploração era desconcertantemente simples:

  • O atacante registava um Lenovo ID com o endereço de email da vítima. Bastava conhecer o endereço do alvo, sem qualquer acesso à caixa de correio, para criar o Lenovo ID fraudulento.
  • Na página de início de sessão da Dropbox, escolhia a autenticação via Lenovo. A Dropbox correspondia o email não verificado a uma conta existente e autenticava o atacante, sem pedir palavra-passe.
  • O processo de ligação de identidades da Dropbox confiava na afirmação da Lenovo de que o atacante controlava aquele endereço, sem exigir confirmação através do método de login já existente na Dropbox.
  • Resultado: as vítimas não precisavam de ter criado um Lenovo ID nem de o ter ligado à Dropbox para serem afetadas, de acordo com a própria descrição da falha feita pela Dropbox.

Não foi atribuído qualquer identificador CVE nem pontuação CVSS a este caso, porque não se trata de uma vulnerabilidade em software instalável, mas de um defeito de desenho e de configuração num serviço em nuvem — corrigido do lado do fornecedor, sem ação do utilizador. Vale a pena recordar que a especificação OpenID Connect Core adverte, desde 2014, que a claim email não deve ser usada como identificador único de um utilizador, precisamente pelo tipo de confusão de identidade que aqui ocorreu.

Cronologia do incidente

Data (2026)Acontecimento
4 de agostoInício da janela de acesso não autorizado às contas Dropbox
21 de agostoFim da janela de acesso; 17 dias de exploração
Cerca de 31 de agostoEnvio dos emails de notificação aos utilizadores afetados
1 de setembroDropbox confirma publicamente o incidente após reportagem da Bloomberg
2 de setembroLenovo confirma a «integração legada» e diz que os seus clientes não foram afetados

A empresa determinou que o atacante acedeu às contas entre 4 e 21 de agosto. As notificações aos utilizadores começaram a sair por volta de 31 de agosto e a Dropbox confirmou o incidente depois de a Bloomberg News ter noticiado o caso.

Quantas contas e que dados

Segundo o porta-voz Tim Rathschmidt, citado pela Bloomberg, cerca de 5.000 contas Dropbox foram comprometidas, tendo os atacantes acedido a ficheiros em menos de um terço delas. À Reuters, a Dropbox confirmou a escala do ataque e afirmou que nenhuma das contas afetadas tinha autenticação de dois fatores (2FA) ativada. Nos emails enviados a parte dos utilizadores, a empresa indicou que os registos não mostravam evidências de que os respetivos ficheiros tivessem sido vistos ou descarregados.

Há relatos individuais que ajudam a perceber o comportamento do atacante. Jameson Lopp, cofundador da empresa de segurança de bitcoin Casa, afirmou que houve tentativa de acesso a apenas um dos seus ficheiros, IMPORTANT.rtf, que estava cifrado localmente antes de ser carregado para a Dropbox. Outros utilizadores descreveram sinais anteriores à notificação formal: um deles referiu que a página de login da Dropbox começou a oferecer a opção «Continue with SSO» para o seu email, apesar de nunca ter criado um Lenovo ID.

Sinais a procurar na sua conta

Não existem indicadores de comprometimento clássicos (ficheiros, hashes ou domínios) neste incidente, porque o acesso foi feito por um canal legítimo de autenticação. Os sinais úteis são de natureza comportamental e vários foram descritos por utilizadores afetados:

SinalOnde verificar
Códigos de verificação da Lenovo não solicitadosCaixa de entrada e pasta de spam do email associado à Dropbox
Opção de SSO a aparecer para um email que nunca foi federadoPágina de início de sessão da Dropbox
Sessões ou dispositivos desconhecidos entre 4 e 21 de agostoDefinições da conta Dropbox, secção de segurança e sessões ativas
Visualizações ou descarregamentos inesperadosHistórico de eventos e de versões de ficheiros

Vítimas relataram perfis Lenovo criados sob nomes descartáveis, códigos de verificação da Lenovo não solicitados e sessões geolocalizadas perto de Dublin, na Irlanda. Estes elementos resultam de relatos de utilizadores e não de uma atribuição oficial: nem a Dropbox nem a Lenovo identificaram publicamente os responsáveis.

Que medidas foram tomadas — e o que deve fazer

Após detetar a intrusão, a Dropbox afirmou ter expirado «prontamente» todas as sessões iniciadas através de Lenovo IDs e cortado qualquer ligação entre as contas afetadas e a Lenovo. A empresa passou também a exigir que o utilizador introduza a palavra-passe da conta Dropbox quando tenta autenticar-se com um Lenovo ID. A Dropbox declarou ainda ter reportado o incidente às autoridades de proteção de dados.

  • A Dropbox aconselhou os utilizadores afetados a mudar as palavras-passe da Dropbox e do email pessoal e a ativar a autenticação de dois fatores.
  • Prefira 2FA por aplicação de autenticação, chave de segurança ou passkey, em vez de SMS.
  • Reveja e revogue aplicações de terceiros e ligações de identidade que não reconheça.
  • Em contexto empresarial, verifique se existem ficheiros com credenciais, contratos ou dados pessoais em pastas partilhadas e cifre localmente o que for sensível.
  • Se o email associado à conta é um domínio corporativo, force reposição de credenciais e audite regras de encaminhamento no correio.

Um alerta importante: mudar a palavra-passe da Dropbox ou ativar 2FA pode não ter travado o ataque original, porque o acesso não autorizado assentava num caminho de autenticação externo de confiança e não em credenciais roubadas. É por isso que a correção estrutural teve de ser feita do lado do fornecedor.

Porque é que isto importa em Portugal

Milhares de PME e profissionais portugueses usam a Dropbox como repositório de contratos, faturas, propostas e dados de clientes. Se dados pessoais de residentes na UE forem afetados, aplica-se o RGPD: quando uma organização usa a Dropbox como subcontratante e há acesso indevido a ficheiros com dados pessoais, é a organização — enquanto responsável pelo tratamento — que tem de avaliar o risco, documentar a violação e, se necessário, notificar a CNPD no prazo de 72 horas e informar os titulares. A notificação do fornecedor às autoridades não substitui esta obrigação própria.

O caso é também um exemplo prático do que o Regime Jurídico da Cibersegurança (Decreto-Lei n.º 125/2025, que transpõe a NIS2) pretende endereçar: a gestão de risco da cadeia de fornecimento e o controlo dos acessos federados a serviços em nuvem passam a ser matéria de conformidade, e não apenas boa prática de TI. As entidades abrangidas devem inventariar as identidades federadas que aceitam, exigir autenticação multifator e assegurar canais de notificação de incidentes ao CNCS/CERT.PT. Para o cidadão comum, a lição é mais direta: a autenticação em dois passos foi, neste caso, a diferença entre ser notificado ou não.

Perguntas frequentes

A minha conta Dropbox foi afetada?

A Dropbox afirma ter notificado diretamente todas as contas que identificou como afetadas. Se não recebeu email, confirme ainda assim as sessões ativas e o histórico de atividade entre 4 e 21 de agosto de 2026 e ative a autenticação de dois fatores.

Podia ser afetado sem nunca ter usado um produto Lenovo?

Sim. De acordo com a descrição da falha feita pela Dropbox, as vítimas não precisavam de ter criado um Lenovo ID nem de o ter ligado à Dropbox. A ligação era estabelecida com base na correspondência do endereço de email.

A falha já está corrigida?

A Dropbox terminou todas as sessões autenticadas via Lenovo ID, removeu as ligações entre Lenovo IDs e contas Dropbox e passou a exigir a palavra-passe da Dropbox a quem use esse caminho de autenticação. A investigação da Lenovo continua.

A minha empresa tem de notificar a CNPD?

Depende. Se a conta afetada continha dados pessoais tratados pela empresa e existir risco para os titulares, a organização deve avaliar e documentar a violação e, se o risco se confirmar, notificar a autoridade no prazo legal de 72 horas, informando também os titulares quando o risco for elevado.

Esta informação tem caráter noticioso e baseia-se em dados divulgados publicamente pela Dropbox, pela Lenovo e em declarações das duas empresas reproduzidas por meios de comunicação especializados.