Dropbox ha avvisato alcuni utenti che un soggetto non autorizzato ha accesso ai loro account sfruttando una falla nella verifica email di Lenovo per registrare Lenovo ID fraudolenti.
Non si tratta di un furto diretto delle credenziali di Dropbox. L'attacco passa prima dalla verifica di Lenovo, dove un'identità falsa viene accettata come valida; da lì, quella fiducia si propaga fino agli account Dropbox collegati.
Per chi usa identità verificate da terze parti o catene di trust simili, il punto debole può stare a monte del login. In questi casi, i playbook centrati su password e tentativi sospetti di accesso possono non vedere l'origine reale della compromissione.