Dropbox के 5,000 खाते खुले—पासवर्ड नहीं, Lenovo ID बना रास्ता

|लेखक: QUASA संपादकीय टीम|5 मिनट पढ़ने का समय| 2
Dropbox के 5,000 खाते खुले—पासवर्ड नहीं, Lenovo ID बना रास्ता

Dropbox ने सितंबर 2026 की शुरुआत में बताया कि 4 से 21 अगस्त के बीच लगभग 5,000 खातों में अनधिकृत प्रवेश हुआ। Reuters की 2 सितंबर की रिपोर्ट के अनुसार प्रभावित खाते Lenovo ID से जुड़े थे और उन पर Dropbox का द्वि-कारक प्रमाणीकरण सक्रिय नहीं था।

हमलावरों को पीड़ित का Dropbox पासवर्ड नहीं चाहिए था: वे उसके ईमेल पते से Lenovo ID बनाकर उसी पते वाले Dropbox खाते में प्रवेश कर सकते थे। IT Pro की 3 सितंबर की समीक्षा लगभग 5,000 प्रभावित खातों में से करीब 1,500 पर फाइलें देखे या डाउनलोड किए जाने की जानकारी देती है।

Lenovo ID ने Dropbox खाता कैसे खोल दिया

दूसरे व्यक्ति के ईमेल से बने Lenovo ID के जरिए संबंधित Dropbox खाते में पूरा हुआ अनधिकृत प्रवेश

यह Dropbox पासवर्ड तोड़ने या चुराने वाला हमला नहीं था। Dropbox ने Lenovo को बाहरी पहचान प्रदाता के रूप में स्वीकार किया था, इसलिए सत्यापित मानी गई Lenovo ID से संबंधित Dropbox खाते में प्रवेश किया जा सकता था।

कमजोरी उस भरोसे की शृंखला में थी। Lenovo की ईमेल सत्यापन प्रक्रिया ने अनधिकृत व्यक्ति को किसी और के ईमेल पते से Lenovo ID पंजीकृत करने दिया; फिर Dropbox ने उसी ईमेल पते के आधार पर बाहरी पहचान को मौजूदा खाते से जोड़ लिया और अपना पासवर्ड नहीं मांगा। BleepingComputer को दिए Lenovo के बयान में इसे दोनों सेवाओं के बीच विरासत एकीकरण बताया गया, जिससे कुछ Dropbox खातों का अनुचित प्रमाणीकरण संभव था; उसी बयान के अनुसार Lenovo के अपने ग्राहक खाते प्रभावित नहीं हुए और जांच जारी थी।

इसका अर्थ है कि खतरा केवल उन लोगों तक सीमित नहीं था जिन्होंने पहले Lenovo ID बनाई थी। यदि हमलावर किसी Dropbox उपयोगकर्ता का ईमेल पता जानता था और उस पते से नई Lenovo ID बना सकता था, तो पुराना पहचान-जोड़ प्रवेश का रास्ता बन सकता था।

कौन प्रभावित हुआ और क्या देखा गया

पुष्ट दायरा पूरी Dropbox सेवा नहीं, बल्कि लगभग 5,000 ऐसे खाते हैं जिन पर Lenovo ID वाले मार्ग से प्रवेश हुआ। प्रभावित खातों में Dropbox का द्वि-कारक प्रमाणीकरण सक्रिय नहीं था, इसलिए बाहरी पहचान स्वीकार हो जाने के बाद कोई अतिरिक्त जांच हमलावर को रोकने के लिए मौजूद नहीं थी।

करीब 1,500 खातों में फाइलें देखे या डाउनलोड किए जाने के संकेत मिले। शेष प्रभावित खातों में अनधिकृत प्रवेश दर्ज हुआ, लेकिन उपलब्ध सार्वजनिक जानकारी उनकी फाइलों तक पहुंच की पुष्टि नहीं करती। इसलिए खाते का खुलना और उसमें मौजूद हर फाइल का चोरी होना एक ही दावा नहीं है।

अब तक फाइलों की श्रेणी, डाउनलोड की कुल मात्रा या सामग्री के आगे प्रसार का विस्तृत ब्योरा सार्वजनिक नहीं है। यह भी स्पष्ट नहीं किया गया कि ईमेल पते कहां से मिले, किन खातों को चुनने का आधार क्या था या प्रक्रिया किस हद तक स्वचालित थी।

यह तीन सुरक्षा नियंत्रणों की साझा विफलता थी

घटना को केवल Lenovo की सत्यापन खामी या केवल Dropbox की कमजोरी कहना अधूरा होगा। पहला नियंत्रण Lenovo की ईमेल जांच थी, दूसरा Dropbox का बाहरी पहचान को मौजूदा खाते से जोड़ना और तीसरा प्रभावित खातों पर अतिरिक्त प्रमाणीकरण कारक का न होना था।

इनमें से हर परत अगली परत के भरोसे को प्रभावित करती रही। गलत व्यक्ति के नाम पर बाहरी पहचान बनी, Dropbox ने उस पहचान प्रदाता के दावे को स्वीकार किया और 2FA न होने से प्रवेश के समय स्वतंत्र पुष्टि नहीं हुई। मजबूत तथा अलग Dropbox पासवर्ड भी इस खास हमले को नहीं रोक सकता था, क्योंकि प्रवेश उसके जरिये हुआ ही नहीं।

Dropbox ने ज्ञात रास्ते को बंद करने के लिए Lenovo ID से प्रमाणित सत्र समाप्त किए, Lenovo ID और Dropbox खातों के बीच संबंध हटाए और प्रवेश व्यवस्था बदल दी। अब Lenovo ID वाले मार्ग से खाते में जाने से पहले Dropbox पासवर्ड देना जरूरी है।

अपने खाते की जांच किस क्रम में करें

Dropbox में अज्ञात सत्र हटाने, बाहरी पहचान-जोड़ समाप्त करने और 2FA सक्रिय करने का क्रम

इस घटना में केवल पासवर्ड बदलना पर्याप्त पहली कार्रवाई नहीं है, क्योंकि पहले से खुला सत्र या पुराना बाहरी संबंध बना रह सकता है। Dropbox की आधिकारिक सुरक्षा जांच में खाते का ईमेल पता, जुड़े उपकरण, वेब सत्र, बाहरी अनुप्रयोग, पासवर्ड और द्वि-कारक प्रमाणीकरण देखा जा सकता है।

  1. अज्ञात सत्र और उपकरण समाप्त करें: सुरक्षा सेटिंग में मौजूदा और पुराने वेब सत्र, कंप्यूटर, फोन तथा टैबलेट देखें। जिस उपकरण या गतिविधि को नहीं पहचानते, उसकी पहुंच पहले बंद करें।
  2. पुराने बाहरी संबंध हटाएं: जुड़े अनुप्रयोगों और उपलब्ध बाहरी प्रवेश विकल्पों की समीक्षा करें। जिस सेवा या पहचान प्रदाता का उपयोग नहीं करते, उसका संबंध हटाएं; यही जांच दूसरे क्लाउड खातों में भी करें।
  3. Dropbox पासवर्ड बदलें: लंबा और केवल Dropbox के लिए इस्तेमाल होने वाला पासवर्ड रखें। यदि पुराना पासवर्ड दूसरी सेवाओं में भी था, वहां भी अलग पासवर्ड बनाएं।
  4. 2FA सक्रिय करें: उपलब्ध होने पर प्रमाणक अनुप्रयोग या सुरक्षा कुंजी का उपयोग करें और पुनर्प्राप्ति संकेत सुरक्षित रखें। दूसरा कारक बाहरी पहचान स्वीकार होने के बाद एक अतिरिक्त जांच जोड़ता है।
  5. फाइल और साझाकरण गतिविधि देखें: अनपेक्षित डाउनलोड, नए साझा संबंध, हटाई गई सामग्री और बदली अनुमतियों की जांच करें। निजी, वित्तीय या कार्य-संबंधी दस्तावेज खुलने का संदेह हो तो संबंधित संस्था या नियोक्ता की सुरक्षा टीम को सूचित करें।

जांच में अब भी क्या अज्ञात है

ज्ञात Lenovo ID सत्र समाप्त हो चुके हैं, पुराने पहचान-संबंध हटाए गए हैं और उसी मार्ग से नए प्रवेश के लिए Dropbox पासवर्ड अनिवार्य है। प्रभावित उपयोगकर्ताओं को सूचनाएं भेजी गईं और घटना संबंधित डेटा-संरक्षण नियामकों तक पहुंचाई गई।

हमलावर की पहचान, इस्तेमाल किए गए ईमेल पतों का स्रोत और देखी या डाउनलोड की गई सामग्री का पूरा दायरा अभी सार्वजनिक नहीं है। आगे की निर्णायक जानकारी Dropbox और Lenovo की जांच या नियामकीय प्रक्रिया से आ सकती है; फिलहाल पुष्ट निष्कर्ष यही है कि विरासत पहचान-जोड़, कमजोर ईमेल सत्यापन और अनुपस्थित 2FA ने मिलकर लगभग 5,000 खातों तक रास्ता बनाया।

यह भी पढ़ें:

साझा करें:

हमारे न्यूज़लेटर की सदस्यता लें

Web3, AI और क्रिप्टो की नवीनतम खबरें सीधे अपने इनबॉक्स में पाएँ।

0