Ao comprar através dos nossos links, podemos receber uma comissão. Saiba como funciona.

Esta falha no Dropbox deu acesso a contas sem saber a password

Uma falha no sistema de login do Dropbox permitiu que terceiros entrassem em algumas contas sem saber a respetiva password. O problema envolveu a autenticação através da Lenovo ID e já foi corrigido.

Adicionar 4gnews como fonte preferida
dropboxhack
Imagem gerada por IA | ChatGPT

O Dropbox é utilizado por milhões de pessoas para guardar ficheiros, fotografias e documentos na cloud, o que faz com que qualquer falha relacionada com o acesso às contas seja especialmente sensível.

Neste caso, o problema não esteve numa fuga de passwords nem num ataque direto aos servidores do serviço. A falha surgiu no processo de autenticação através da Lenovo ID e acabou por permitir que terceiros entrassem em algumas contas sem conhecer a password original.

Afinal, como era possível entrar numa conta sem a password?

O problema estava relacionado com a integração entre a Lenovo e o Dropbox. As duas empresas têm uma parceria que permite a clientes Lenovo utilizar planos específicos do serviço de armazenamento na cloud, existindo também um sistema próprio para questões relacionadas com login e faturação.

O próprio Dropbox mantém uma página dedicada à integração Lenovo | Dropbox Cloud Storage, onde explica que determinados clientes Lenovo podem utilizar estes planos e que problemas relacionados com o login desta integração são tratados através da Lenovo.

Foi precisamente neste processo de autenticação que surgiu o problema.

Um hacker podia criar uma Lenovo ID utilizando o endereço de email associado à conta Dropbox de outra pessoa. A falha estava no processo utilizado para confirmar que aquele endereço de email pertencia realmente à pessoa que estava a criar a Lenovo ID. Depois de criada essa identidade, o hacker podia utilizá-la para iniciar sessão no Dropbox.

Aqui estava a parte mais preocupante: se o email apresentado pela Lenovo coincidisse com o endereço associado a uma conta Dropbox existente, o serviço podia reconhecer essa identidade e permitir o acesso. Assim, não era necessário descobrir, roubar ou alterar a password original da conta Dropbox.

É um comportamento semelhante ao que acontece noutros sistemas de autenticação externos. Por exemplo, o próprio Dropbox explica que é possível iniciar sessão através de uma conta Google e que, para isso funcionar, o endereço de email da conta Google tem de corresponder ao endereço utilizado no Dropbox.

Houve mesmo acessos a contas

A falha não ficou apenas no papel. O developer Yoni Levy publicou no X uma cópia do email que recebeu da Dropbox, onde a empresa confirma ter detetado acessos não autorizados à conta entre 4 e 21 de agosto de 2026.

Apesar desses acessos, a Dropbox indica que a análise aos seus registos não encontrou sinais de que os ficheiros das contas afetadas tenham sido visualizados ou descarregados.

Ou seja, existe confirmação de que determinadas contas foram acedidas, mas não há, até agora, provas de que os atacantes tenham chegado aos documentos, fotografias ou restantes ficheiros guardados no serviço.

A empresa explicou ainda que o problema estava ligado ao login através da Lenovo ID. Também é importante distinguir este incidente de uma fuga tradicional de passwords. Não existem indicações de que uma base de dados de passwords da Dropbox tenha sido roubada.

Neste caso, o acesso aconteceu através de uma falha no processo de autenticação, que permitia utilizar uma identidade externa associada ao mesmo endereço de email para entrar numa conta Dropbox.

Dropbox já bloqueou este método de acesso

O problema entretanto foi corrigido e as sessões que tinham sido autenticadas através deste processo foram invalidadas.

A página oficial do Dropbox Status mostra atualmente o website, aplicações móveis e de computador, API e restantes serviços principais como operacionais.

Ainda assim, esta página não funciona como um relatório público desta vulnerabilidade. Até ao momento, a Dropbox não disponibilizou uma página pública detalhada a explicar tecnicamente todo o incidente com a Lenovo ID.

Caso apareça algum computador, smartphone ou browser que não reconheças, o mais seguro é terminar imediatamente essa sessão. Se suspeitares que alguma das tuas contas foi comprometida, há também alguns passos importantes que deves seguir nos primeiros minutos.

O que deves fazer se utilizas Dropbox?

Mesmo com a vulnerabilidade corrigida, vale a pena confirmar que não existe nenhum dispositivo desconhecido associado à tua conta.

O Dropbox permite ver todos os dispositivos ligados e terminar sessões remotamente. Para isso, basta entrar na conta, abrir as Definições e aceder ao separador Segurança.

Se encontrares algum computador, smartphone ou tablet que não reconheças, podes terminar imediatamente essa sessão. A própria Dropbox recomenda ainda que quem suspeite que a sua conta foi comprometida altere a password e reveja a segurança da conta. A nova password deve ser diferente das utilizadas noutros serviços.

Outra medida importante é ativar a autenticação de dois fatores. Segundo o Dropbox, esta funcionalidade adiciona uma camada extra de proteção e exige um segundo código durante o login.

A opção está disponível para todos os utilizadores e pode ser ativada diretamente nas definições de segurança do Dropbox. Também podes aproveitar para verificar as aplicações externas que têm acesso à conta.

Melhores Ofertas nas últimas 24h
Miguel Vieira
Miguel Vieira
Miguel Vieira é colaborador no 4gnews com formação em Programação e Multimédia. Cobre tecnologia, gaming e mobilidade elétrica, com presença em eventos como a Web Summit, Lisboa Games Week, ECarShow e SAHE.