
Dropbox के 5,000 खाते खुले—पासवर्ड नहीं, Lenovo ID बना रास्ता

Dropbox ने सितंबर 2026 की शुरुआत में बताया कि 4 से 21 अगस्त के बीच लगभग 5,000 खातों में अनधिकृत प्रवेश हुआ। Reuters की 2 सितंबर की रिपोर्ट के अनुसार प्रभावित खाते Lenovo ID से जुड़े थे और उन पर Dropbox का द्वि-कारक प्रमाणीकरण सक्रिय नहीं था।
हमलावरों को पीड़ित का Dropbox पासवर्ड नहीं चाहिए था: वे उसके ईमेल पते से Lenovo ID बनाकर उसी पते वाले Dropbox खाते में प्रवेश कर सकते थे। IT Pro की 3 सितंबर की समीक्षा लगभग 5,000 प्रभावित खातों में से करीब 1,500 पर फाइलें देखे या डाउनलोड किए जाने की जानकारी देती है।
Lenovo ID ने Dropbox खाता कैसे खोल दिया

यह Dropbox पासवर्ड तोड़ने या चुराने वाला हमला नहीं था। Dropbox ने Lenovo को बाहरी पहचान प्रदाता के रूप में स्वीकार किया था, इसलिए सत्यापित मानी गई Lenovo ID से संबंधित Dropbox खाते में प्रवेश किया जा सकता था।
कमजोरी उस भरोसे की शृंखला में थी। Lenovo की ईमेल सत्यापन प्रक्रिया ने अनधिकृत व्यक्ति को किसी और के ईमेल पते से Lenovo ID पंजीकृत करने दिया; फिर Dropbox ने उसी ईमेल पते के आधार पर बाहरी पहचान को मौजूदा खाते से जोड़ लिया और अपना पासवर्ड नहीं मांगा। BleepingComputer को दिए Lenovo के बयान में इसे दोनों सेवाओं के बीच विरासत एकीकरण बताया गया, जिससे कुछ Dropbox खातों का अनुचित प्रमाणीकरण संभव था; उसी बयान के अनुसार Lenovo के अपने ग्राहक खाते प्रभावित नहीं हुए और जांच जारी थी।
इसका अर्थ है कि खतरा केवल उन लोगों तक सीमित नहीं था जिन्होंने पहले Lenovo ID बनाई थी। यदि हमलावर किसी Dropbox उपयोगकर्ता का ईमेल पता जानता था और उस पते से नई Lenovo ID बना सकता था, तो पुराना पहचान-जोड़ प्रवेश का रास्ता बन सकता था।
कौन प्रभावित हुआ और क्या देखा गया
पुष्ट दायरा पूरी Dropbox सेवा नहीं, बल्कि लगभग 5,000 ऐसे खाते हैं जिन पर Lenovo ID वाले मार्ग से प्रवेश हुआ। प्रभावित खातों में Dropbox का द्वि-कारक प्रमाणीकरण सक्रिय नहीं था, इसलिए बाहरी पहचान स्वीकार हो जाने के बाद कोई अतिरिक्त जांच हमलावर को रोकने के लिए मौजूद नहीं थी।
करीब 1,500 खातों में फाइलें देखे या डाउनलोड किए जाने के संकेत मिले। शेष प्रभावित खातों में अनधिकृत प्रवेश दर्ज हुआ, लेकिन उपलब्ध सार्वजनिक जानकारी उनकी फाइलों तक पहुंच की पुष्टि नहीं करती। इसलिए खाते का खुलना और उसमें मौजूद हर फाइल का चोरी होना एक ही दावा नहीं है।
अब तक फाइलों की श्रेणी, डाउनलोड की कुल मात्रा या सामग्री के आगे प्रसार का विस्तृत ब्योरा सार्वजनिक नहीं है। यह भी स्पष्ट नहीं किया गया कि ईमेल पते कहां से मिले, किन खातों को चुनने का आधार क्या था या प्रक्रिया किस हद तक स्वचालित थी।
यह तीन सुरक्षा नियंत्रणों की साझा विफलता थी
घटना को केवल Lenovo की सत्यापन खामी या केवल Dropbox की कमजोरी कहना अधूरा होगा। पहला नियंत्रण Lenovo की ईमेल जांच थी, दूसरा Dropbox का बाहरी पहचान को मौजूदा खाते से जोड़ना और तीसरा प्रभावित खातों पर अतिरिक्त प्रमाणीकरण कारक का न होना था।
इनमें से हर परत अगली परत के भरोसे को प्रभावित करती रही। गलत व्यक्ति के नाम पर बाहरी पहचान बनी, Dropbox ने उस पहचान प्रदाता के दावे को स्वीकार किया और 2FA न होने से प्रवेश के समय स्वतंत्र पुष्टि नहीं हुई। मजबूत तथा अलग Dropbox पासवर्ड भी इस खास हमले को नहीं रोक सकता था, क्योंकि प्रवेश उसके जरिये हुआ ही नहीं।
Dropbox ने ज्ञात रास्ते को बंद करने के लिए Lenovo ID से प्रमाणित सत्र समाप्त किए, Lenovo ID और Dropbox खातों के बीच संबंध हटाए और प्रवेश व्यवस्था बदल दी। अब Lenovo ID वाले मार्ग से खाते में जाने से पहले Dropbox पासवर्ड देना जरूरी है।
अपने खाते की जांच किस क्रम में करें

इस घटना में केवल पासवर्ड बदलना पर्याप्त पहली कार्रवाई नहीं है, क्योंकि पहले से खुला सत्र या पुराना बाहरी संबंध बना रह सकता है। Dropbox की आधिकारिक सुरक्षा जांच में खाते का ईमेल पता, जुड़े उपकरण, वेब सत्र, बाहरी अनुप्रयोग, पासवर्ड और द्वि-कारक प्रमाणीकरण देखा जा सकता है।
- अज्ञात सत्र और उपकरण समाप्त करें: सुरक्षा सेटिंग में मौजूदा और पुराने वेब सत्र, कंप्यूटर, फोन तथा टैबलेट देखें। जिस उपकरण या गतिविधि को नहीं पहचानते, उसकी पहुंच पहले बंद करें।
- पुराने बाहरी संबंध हटाएं: जुड़े अनुप्रयोगों और उपलब्ध बाहरी प्रवेश विकल्पों की समीक्षा करें। जिस सेवा या पहचान प्रदाता का उपयोग नहीं करते, उसका संबंध हटाएं; यही जांच दूसरे क्लाउड खातों में भी करें।
- Dropbox पासवर्ड बदलें: लंबा और केवल Dropbox के लिए इस्तेमाल होने वाला पासवर्ड रखें। यदि पुराना पासवर्ड दूसरी सेवाओं में भी था, वहां भी अलग पासवर्ड बनाएं।
- 2FA सक्रिय करें: उपलब्ध होने पर प्रमाणक अनुप्रयोग या सुरक्षा कुंजी का उपयोग करें और पुनर्प्राप्ति संकेत सुरक्षित रखें। दूसरा कारक बाहरी पहचान स्वीकार होने के बाद एक अतिरिक्त जांच जोड़ता है।
- फाइल और साझाकरण गतिविधि देखें: अनपेक्षित डाउनलोड, नए साझा संबंध, हटाई गई सामग्री और बदली अनुमतियों की जांच करें। निजी, वित्तीय या कार्य-संबंधी दस्तावेज खुलने का संदेह हो तो संबंधित संस्था या नियोक्ता की सुरक्षा टीम को सूचित करें।
जांच में अब भी क्या अज्ञात है
ज्ञात Lenovo ID सत्र समाप्त हो चुके हैं, पुराने पहचान-संबंध हटाए गए हैं और उसी मार्ग से नए प्रवेश के लिए Dropbox पासवर्ड अनिवार्य है। प्रभावित उपयोगकर्ताओं को सूचनाएं भेजी गईं और घटना संबंधित डेटा-संरक्षण नियामकों तक पहुंचाई गई।
हमलावर की पहचान, इस्तेमाल किए गए ईमेल पतों का स्रोत और देखी या डाउनलोड की गई सामग्री का पूरा दायरा अभी सार्वजनिक नहीं है। आगे की निर्णायक जानकारी Dropbox और Lenovo की जांच या नियामकीय प्रक्रिया से आ सकती है; फिलहाल पुष्ट निष्कर्ष यही है कि विरासत पहचान-जोड़, कमजोर ईमेल सत्यापन और अनुपस्थित 2FA ने मिलकर लगभग 5,000 खातों तक रास्ता बनाया।
यह भी पढ़ें:
संबंधित लेख


Claude की सीमा अपने आप खत्म हो रही है? चोरी हुआ सत्र फिर लॉगिन भी चुरा सकता है

Anonymous Instagram Story Viewer कितना सुरक्षित है: पासवर्ड, निजी खाते और ट्रैकिंग के असली

गुमनाम Instagram Stories देखने वाली साइटें सुरक्षित हैं या नहीं: पाँच खतरे और जाँच-सूची

Google Authenticator या Microsoft Authenticator: फोन खोने पर किसमें वापसी आसान है

फोन पर MFA कोड माँगा जाए तो देर हो चुकी—FIDO2 पर कैसे जाएँ
हमारे न्यूज़लेटर की सदस्यता लें
Web3, AI और क्रिप्टो की नवीनतम खबरें सीधे अपने इनबॉक्स में पाएँ।