דמיינו שאתם מנסים להיכנס לחשבון הדרופבוקס שלכם, ומגלים שמישהו אחר כבר מטייל לכם בין הקבצים האישיים, והכול מבלי שהוא בכלל ידע את הסיסמה שלכם.
זה בדיוק מה שקרה לאחרונה למספר משתמשים בשירות אחסון הענן הפופולרי, שקיבלו הודעת דואר אלקטרוני מדאיגה מהחברה המבשרת להם על גישה לא מורשית לחשבונם האישי. המקרה המטריד הזה התרחש בין ה-4 ל-21 באוגוסט 2026, והוא חושף כשל אבטחתי חמור במיוחד.

איך זה קרה בכלל?
הכול התחיל בשיתוף פעולה בין דרופבוקס לחברת לנובו, שאיפשר למשתמשים להתחבר לחשבון שלהם באמצעות מזהה לנובו (Lenovo ID). אלא שבמקום להקל על המשתמשים, החיבור המהיר הזה יצר פרצה קורצת להאקרים.
עוד באותו הנושא
לנובו לא אימתה כראוי את כתובות האימייל של נרשמים חדשים, מה שאיפשר לתוקפים לפתוח מזהה לנובו מזויף תחת כתובת המייל של הקורבנות, ללא צורך בגישה לתיבת הדואר שלהם.

החלק המביך באמת בסיפור שייך לדרופבוקס עצמה. כאשר התוקפים לחצו על כפתור ההתחברות באמצעות לנובו, דרופבוקס זיהתה את כתובת המייל ואיפשרה להם כניסה מלאה לחשבון הקיים.
המערכת לא דרשה מהם להזין את הסיסמה המקורית של דרופבוקס, לא ביקשה אישור לקשר בין החשבונות, ופשוט סמכה באופן עיוור על הזיהוי החיצוני של לנובו, כאילו מדובר בבעל החשבון האמיתי.
מה קורה עם הקבצים שלכם?
לפי הודעת החברה, למרות הגישה הלא מורשית לחשבונות, בבדיקת יומני הרישום לא נמצאו ראיות לכך שהתוקפים צפו בקבצים של המשתמשים או הורידו אותם. דרופבוקס מיהרה לתקן את הפרצה המדוברת וביטלה באופן מיידי את כל חיבורי המשתמשים שבוצעו בעבר באמצעות מזהה לנובו, כך שהתוקפים נזרקו החוצה ולא יכולים להשתמש עוד בשיטה זו כדי להיכנס לחשבונות.

למרות שהפרצה הספציפית הזו כבר נחסמה והסכנה המיידית חלפה, המקרה הזה מזכיר לנו כמה חשוב לשמור על ערנות. התחברות מהירה באמצעות צד שלישי היא אמנם נוחה מאוד, אך היא עלולה לשאת בחובה סיכונים לא צפויים. מומלץ לבדוק מדי פעם אילו אפליקציות ושירותים חיצוניים מחוברים לחשבונות הרגישים שלכם, ולנתק את אלו שאינכם צריכים עוד.