Um Login que Ninguém Teve de Adivinhar
A Dropbox revelou, a 2 de setembro de 2026, que cerca de 5000 contas foram comprometidas devido a uma falha no sistema de identidade da Lenovo, e não na própria verificação de palavra-passe da Dropbox. A janela de acesso decorreu entre 4 e 21 de agosto de 2026, antes de a Dropbox se aperceber. Um utilizador afetado descreveu o primeiro sinal de que algo estava errado: a página de login da Dropbox começou a oferecer uma opção "Continue with SSO" para o seu email, apesar de nunca ter criado uma ID Lenovo.
O mecanismo era simples, depois de descoberto. Um atacante podia registar uma ID Lenovo usando o endereço de email de uma vítima, e o processo de verificação da Lenovo não exigia que essa pessoa provasse que controlava efetivamente essa caixa de entrada. Os próprios sistemas da Dropbox, que tinham integrado os Lenovo Identity Provider Services para início de sessão único anos antes, passaram então a tratar essa ID Lenovo recém-criada e não verificada como prova suficiente para desbloquear a conta Dropbox correspondente. A Lenovo declarou que, assim que o problema foi identificado, a empresa e a Dropbox trabalharam em conjunto para mitigar o risco.
A Falha Nunca Esteve na Própria Palavra-passe da Dropbox
Eis o pormenor que vale a pena considerar: nenhuma palavra-passe da Dropbox foi adivinhada, divulgada ou reutilizada. As 5000 contas afetadas não foram violadas porque os seus donos escolheram credenciais fracas. Foram violadas porque a Dropbox tinha, em determinado momento, decidido deixar uma segunda empresa garantir quem é o dono de um endereço de email, sem nunca reavaliar se o processo de garantia dessa empresa era, de facto, fiável.
A autenticação de dois fatores teria impedido cada uma destas invasões, porque nenhuma das 5000 contas a tinha ativada. Mas a lição mais precisa não é simplesmente ativem a autenticação de dois fatores. É que um login federado não é uma funcionalidade de conveniência ao lado da vossa segurança real; a partir do momento em que a ativam, a qualidade de verificação do parceiro passa a ser a qualidade de verificação do vosso produto, quer a tenham auditado quer não.
Toda a Empresa que Aceita Iniciar Sessão com X Tem Esta Questão
A Dropbox não é uma empresa invulgarmente descuidada, e esta não é a história do erro de um único fornecedor. É a história de uma categoria de falha que existe em todos os produtos que algum dia adicionaram, por conveniência, um botão Iniciar sessão com a Google, Iniciar sessão com a Microsoft, ou Iniciar sessão com a ID de um fabricante de hardware. Cada um desses botões alarga silenciosamente o perímetro de segurança do vosso produto de modo a incluir um sistema que não controlam e que raramente voltam a examinar depois de a integração ser lançada.
O teste prático para qualquer responsável é concreto: para cada login de terceiros que o vosso produto aceita, conseguem dizer exatamente como esse fornecedor confirma que alguém é dono do endereço de email antes de entregar ao vosso produto uma sessão verificada? Se a resposta honesta for assumimos que eles verificavam isso devidamente, essa suposição é toda a superfície de ataque, e este incidente é o aspeto que isso tem quando a suposição se revela errada.
O que a Dropbox Mudou
A correção da Dropbox foi estrutural, e não cosmética. Fez expirar todas as sessões de ID Lenovo existentes, removeu por completo a ligação entre as IDs Lenovo e as contas Dropbox, e agora exige a verdadeira palavra-passe Dropbox do utilizador antes de um login associado à Lenovo poder prosseguir, fechando exatamente a falha que permitia que uma identidade recém-criada e não verificada substituísse uma conta já existente.
Esta é a correção certa, e é também aquela que deveria ter sido a predefinição desde o início: a afirmação de identidade de um parceiro deve prolongar uma sessão já existente e já autenticada, nunca criar uma nova sessão autenticada por si só.
Servola Journal
Fazemos isto por todos os que tentam acompanhar o que a tecnologia está a fazer às nossas vidas. As pessoas que a constroem, e as pessoas a quem acontece. O Servola Journal existe para que o que aprendemos pertença a todos eles.
Ninguém nos paga por isto. Sem anúncios, sem barreira de pagamento, grátis para todos. Acreditamos simplesmente que compreender o que está a acontecer a todos nós não deveria depender de quem pode pagar por isso.
Se isto lhe deu algo hoje, diga-nos para continuarmos. Siga-nos, deixe um like, ou escreva um comentário positivo. Lemos todos, e são eles que nos mantêm em marcha.
Leia a seguir: 8,7 milhões de registos, uma chave à vista de todos | Rhysida tem o mapa das fraquezas hídricas de Berlim



