نحو 5,000 حساب Dropbox اختُرقت عبر خلل في التحقق من البريد لدى Lenovo
زر تسجيل الدخول بحساب خارجي لا ينقل عبء الأمان إلى طرف آخر، بل يستورد سياسة تحققه كما هي، فيصبح الحساب بقوة أضعف مزوّد هوية مقبول.
فُتح نحو 5,000 حساب على Dropbox دون أن يعرف المهاجم كلمة المرور الخاصة بأي منها، بحسب تقرير نشره BleepingComputer استنادًا إلى ما أعلنته الشركتان. ووقع الاختراق بين 4 و21 أغسطس 2026.
ولم يكن الخلل في Dropbox نفسها. فالخدمة تسمح بتسجيل الدخول باستخدام حساب Lenovo ID. وكان لدى Lenovo خلل في التحقق من البريد الإلكتروني، سمح بإنشاء حساب Lenovo ببريد لا يملكه صاحب الحساب، دون إثبات أنه يستطيع الوصول إليه.
وعند استخدام هذا الحساب للدخول إلى Dropbox، قبلت Dropbox تأكيد Lenovo بأن الشخص هو صاحب البريد، وربطت الحساب على هذا الأساس دون أي تحقق إضافي من جهتها.
وهذه هي الآلية التي تستحق الفهم. فحين يعتمد منتج على مزوّد هوية خارجي (identity provider)، يصبح أمان الحساب مساويًا لأمان أضعف مزوّد يقبله المنتج، لا لقوة كلمة المرور التي اختارها المستخدم.
وأغلقت الشركتان الثغرة بإلغاء كل الجلسات (sessions) التي بدأت عبر Lenovo ID، وصار إدخال كلمة مرور Dropbox مطلوبًا أيضًا عند تسجيل الدخول بهذه الطريقة.
وتمتد الدلالة إلى كل منتج يضع أزرار تسجيل الدخول بحسابات Google أو Apple أو غيرها. فهذه الأزرار توفّر على الفريق بناء نظام مصادقة، لكنها تعني أيضًا قبول نتيجة التحقق لدى شركة أخرى كما هي، دون رؤية الطريقة التي وصلت بها إلى تلك النتيجة. ويصبح السؤال المفتوح لكل فريق هو ما إذا كان يطلب تأكيدًا إضافيًا حين يصله بريد من مزوّد هوية خارجي، أم يكتفي بكلمته.