اختراق أمني في دروب بوكس: قراصنة يصلون إلى الحسابات عبر ثغرة في التحقق

أبلغ عدد من مستخدمي دروب بوكس (Dropbox) أن حساباتهم تعرضت لاختراق من قبل جهات غير مصرح لها، وذلك من خلال ثغرة في عملية المصادقة مرتبطة بحسابات لينوفو (Lenovo ID).
يبدو أن الحادثة استغلت طريقة تعامل دروب بوكس مع خاصية تسجيل الدخول الموحد (SSO) عبر حسابات لينوفو. وأوضحت دروب بوكس أن مشكلة في عملية التحقق من البريد الإلكتروني لدى لينوفو سمحت لأطراف غير مصرح لها بتسجيل حسابات لينوفو باستخدام عناوين بريد إلكتروني خاصة بأشخاص آخرين، ثم استخدام تلك الهويات للوصول إلى حسابات دروب بوكس المرتبطة بنفس العناوين.
في رسالة وجهتها الشركة إلى المستخدمين المتأثرين، قالت دروب بوكس إن الحسابات تعرضت للوصول غير المصرح به بين 4 أغسطس و21 أغسطس 2026، لكن الشركة أكدت أن السجلات لم تُظهر أي دليل على اطلاع أو تنزيل ملفات.
وقال متحدث باسم دروب بوكس: “حددنا مؤخراً وصولاً غير مصرح به أثر على حسابات دروب بوكس المرتبطة بحسابات لينوفو والتي لم تكن مفعّلة لديها خاصية المصادقة الثنائية (two-factor authentication)”، مضيفاً: “كشف تحقيقنا أن مشكلة في عملية التحقق من البريد الإلكتروني لدى لينوفو سمحت لطرف غير مصرح له بتسجيل حساب لينوفو باستخدام بريد إلكتروني لشخص آخر، ثم استخدام حساب لينوفو هذا لتسجيل الدخول إلى حساب دروب بوكس المرتبط بذلك البريد الإلكتروني”.
وتابع المتحدث: “تأثر ما يقرب من 5000 حساب دروب بوكس، وأقل من ثلث هذه الحسابات المتأثرة شهدت عرضاً أو تنزيلاً للملفات”، مشيراً إلى أن الشركة تواصلت بالبريد الإلكتروني مع جميع المستخدمين المتأثرين، وأن العملاء الذين لديهم أسئلة حول نشاط حساباتهم يمكنهم التواصل مع فريق الدعم، مؤكداً أن أي مستخدم لم يتلقَ بريداً إلكترونياً من الشركة فحسابه غير متأثر.
المطور يوني ليفي، أحد المستخدمين المتأثرين، نشر لقطات شاشة للرسالة على منصة إكس (تويتر سابقاً). وتُظهر إحدى اللقطات تحذير دروب بوكس ليفي من أن متصفح ويب جديد سجّل الدخول إلى حسابه من “منطقة قريبة من كاناري وارف، إنجلترا، المملكة المتحدة” في 18 أغسطس الساعة 6:06 صباحاً بالتوقيت المحلي، وكان تسجيل الدخول باستخدام متصفح كروم على نظام ويندوز.
وأشار ليفي إلى أنه لم يمتلك حساب لينوفو من قبل، ولم يزر المملكة المتحدة إطلاقاً. وجاء إشعار لاحق من دروب بوكس يخبره بأن التحقيق كشف أن طرفاً غير مصرح له سجّل حساب لينوفو باستخدام بريده الإلكتروني ثم استخدم هذا الحساب للدخول إلى حساب دروب بوكس الخاص به.
يُذكر أن هذا الهجوم لم يتطلب معرفة كلمة مرور دروب بوكس الخاصة بالضحية أو الوصول إلى صندوق بريدها الإلكتروني. ووفقاً لدروب بوكس، كانت الحسابات المتأثرة مرتبطة بحسابات لينوفو ولم تكن لديها المصادقة الثنائية مفعّلة، مما سمح للمهاجمين باستخدام حسابات لينوفو المسجلة حديثاً مع عناوين بريد إلكتروني مطابقة للوصول إلى الحسابات القائمة دون تحقق إضافي.
ويأتي هذا التحذير بعد مخاوف أمنية أخرى طالت منصات إلكترونية كبرى. ففي يوم الثلاثاء، أبلغ مستخدمون على منصة إكس عن موجة من رسائل إعادة تعيين كلمة المرور غير المرغوبة، وتنبيهات تسجيل دخول غير مألوفة، وعمليات قفل للحسابات، رغم أن إكس قالت إنها لم تجد أي دليل على اختراق جديد. وقال مهندس في إكس إن المهاجمين بدوا وكأنهم يحاولون السيطرة على الحسابات للوصول إلى خدمة إكس موني (X Money).
الأسئلة الشائعة
كيف تم اختراق حسابات دروب بوكس في هذه الحادثة؟
تم الاختراق من خلال ثغرة في عملية التحقق من البريد الإلكتروني لدى لينوفو، حيث استغل المهاجمون طريقة ربط حسابات لينوفو بحسابات دروب بوكس عبر تسجيل الدخول الموحد، مما سمح لهم بتسجيل حساب لينوفو باستخدام بريد إلكتروني لشخص آخر والوصول إلى حساب دروب بوكس المرتبط به دون الحاجة إلى كلمة المرور.
كم عدد الحسابات المتأثرة وهل تم الاطلاع على الملفات؟
تأثر ما يقرب من 5000 حساب دروب بوكس، لكن أقل من ثلث هذه الحسابات شهدت عرضاً أو تنزيلاً للملفات. وأكدت الشركة عدم وجود أدلة على اطلاع أو تنزيل ملفات في معظم الحالات، وتواصلت مع جميع المستخدمين المتأثرين عبر البريد الإلكتروني.
هل يمكن للمستخدمين حماية أنفسهم من هجمات مماثلة في المستقبل؟
نعم، يُنصح بتفعيل المصادقة الثنائية (two-factor authentication) لحسابات دروب بوكس، فهذه الخاصية تضيف طبقة حماية إضافية تجعل من الصعب على المهاجمين الوصول إلى الحساب حتى لو تمكنوا من تسجيل حساب مرتبط بنفس البريد الإلكتروني. كما يُنصح بمراقبة نشاط الحساب بشكل دوري والتحقق من أي تسجيلات دخول غير مألوفة.












