Omkring 5 000 Dropbox-konton komprometterades i augusti efter att angripare utnyttjat en äldre integration med Lenovo ID. I färre än en tredjedel av kontona kunde Dropbox se att filer faktiskt hade visats eller laddats ned. Berörda användare har kontaktats direkt, och den som använder Dropbox bör framför allt se till att tvåstegsverifiering är aktiverad.
Dropbox har drabbats av ett säkerhetsintrång där angripare kunde komma åt användarkonton utan att känna till användarnas Dropbox-lösenord.
Den obehöriga åtkomsten pågick mellan den 4 och 21 augusti 2026 och omfattade omkring 5 000 konton.
Det betyder däremot inte att filer laddades ned från samtliga drabbade konton. Enligt Dropbox visar loggarna att filer visades eller laddades ned i färre än en tredjedel av fallen.
För den som använder Dropbox privat eller i arbetet är den viktigaste frågan därför inte bara om tjänsten utsatts för ett intrång, utan om det egna kontot var ett av de berörda.
Dropbox säger att samtliga användare vars konton ingick i incidenten har kontaktats direkt via mejl.
Så kunde angriparna komma in på Dropbox-konton
Intrånget verkar inte ha berott på att Dropbox egen databas med lösenord hackats.
Problemet fanns i stället i en äldre integration mellan Dropbox och Lenovo ID. Lenovo ID kunde användas som identitetsleverantör för att logga in på vissa Dropbox-konton.
Enligt uppgifterna om incidenten gick det att skapa en Lenovo-identitet med en annan persons mejladress. Om samma mejladress var kopplad till ett Dropbox-konto som saknade tvåstegsverifiering kunde angriparen därefter använda Lenovo-inloggningen för att få tillgång till Dropbox.
Angriparen behövde alltså inte känna till offrets Dropbox-lösenord.
Det är en viktig skillnad mot ett traditionellt lösenordsläckage. Problemet låg i hur identiteten verifierades mellan två olika tjänster.
De konton som komprometterades saknade Dropbox tvåfaktorsautentisering.
Filer kunde både visas och laddas ned
Dropbox har bekräftat att obehöriga kunde komma åt innehåll som användarna lagrade i tjänsten.
I färre än en tredjedel av de cirka 5 000 komprometterade kontona visar Dropbox loggar att filer antingen visades eller laddades ned.
Bolaget har däremot inte offentliggjort exakt hur många filer som berördes eller vilka typer av filer angriparna kom åt.
| Bekräftat | Inte offentliggjort |
|---|---|
| Cirka 5 000 konton komprometterades | Exakt antal nedladdade filer |
| Filer visades eller laddades ned i färre än en tredjedel | Vilka typer av filer som berördes |
| Angreppet utnyttjade Lenovo ID-integrationen | Hur många svenska användare som drabbades |
| Berörda användare har kontaktats | Någon geografisk fördelning av kontona |
Det går därför inte att slå fast att exempelvis personnummer, bankuppgifter eller företagshemligheter har läckt.
Samtidigt kan innehållet i ett Dropbox-konto vara betydligt känsligare än själva kontouppgifterna. Privatpersoner använder tjänsten för bilder, avtal, kopior av dokument och andra personliga filer, medan företag kan lagra arbetsmaterial och andra interna dokument.
Det är själva filåtkomsten som gör incidenten särskilt allvarlig.
Så vet du om ditt Dropbox-konto är drabbat
Dropbox säger att alla användare som berördes av just den här incidenten har fått information direkt från företaget.
Meddelandena började skickas ut i slutet av augusti.
Enligt Dropbox innebär det att den som inte har fått något sådant meddelande inte ingick bland de omkring 5 000 konton som identifierats i intrånget.
Informationen till användarna kan också skilja sig beroende på vad Dropbox kunnat se i sina loggar. Vissa berörda användare har fått besked om att filer faktiskt visats eller laddats ned, medan Dropbox i andra fall inte har hittat någon sådan aktivitet.
Det är alltså möjligt att ett konto komprometterats utan att någon fil bevisligen hämtats.
Den som får ett meddelande om incidenten bör samtidigt vara försiktig med länkar i mejlet. Uppmärksammade säkerhetsincidenter används ofta som täckmantel för nätfiske.
Det säkraste är att själv öppna Dropbox eller skriva in tjänstens adress i webbläsaren och därefter gå till kontots säkerhetsinställningar.
Det här bör Dropbox-användare göra nu
Dropbox rekommenderar berörda användare att byta lösenord till sitt Dropbox-konto och till det mejlkonto som används tillsammans med Dropbox.
Ännu viktigare är att aktivera tvåstegsverifiering.
Det hade varit ett extra hinder i den typ av attack som användes här, eftersom de komprometterade kontona saknade den funktionen.
Dropbox rekommenderar även att användare granskar vilka enheter och externa appar som har tillgång till kontot.
På Dropbox egen guide för komprometterade konton finns instruktioner för bland annat lösenordsbyte, tvåstegsverifiering och kontroll av anslutna enheter.
För den som använder samma lösenord på flera tjänster finns ytterligare en enkel åtgärd: byt även där. Ett lösenord bör vara unikt för varje viktig tjänst, även om Dropbox inte har uppgett att lösenorden stals i den här incidenten.
Dropbox har stängt vägen som användes
Dropbox och Lenovo har vidtagit flera åtgärder efter intrånget.
Dropbox har avslutat sessioner som autentiserats via Lenovo ID och brutit befintliga kopplingar mellan Lenovo-identiteter och Dropbox-konton.
Inloggningen har dessutom ändrats så att Dropbox-lösenordet måste anges innan ett konto kan nås genom Lenovo ID.
Det betyder att den metod som användes i augusti inte längre ska kunna ge direkt åtkomst på samma sätt.
Lenovo beskriver kopplingen som en äldre integration och har uppgett att företagets egen utredning fortsätter.
Dropbox har även uppgett att incidenten rapporterats till relevanta dataskyddsmyndigheter. Bolaget har inte offentliggjort vilka myndigheter som fått informationen.
Ingen uppgift om hur många svenskar som berörs
Det finns i nuläget ingen offentlig uppgift om hur många av de cirka 5 000 kontona som tillhör svenska användare.
Det gör att det inte går att säga hur stort intrånget varit i Sverige.
Samtidigt är händelsen relevant även för användare som inte själva drabbats. Dropbox är en typ av tjänst där ett enda konto kan innehålla stora mängder material som samlats under många år.
För företag kan samma problem bli större om en anställds konto innehåller dokument som egentligen borde ha omfattats av striktare behörighetskontroller.
Incidenten blir därmed ytterligare ett exempel på att säkerheten i en molntjänst inte enbart beror på tjänstens eget lösenord. Även externa inloggningslösningar och kopplingar mellan olika tjänster kan bli vägar in.
Liknande frågor har aktualiserats efter andra stora cyberincidenter. Hurbra har tidigare skrivit om cyberattacken som drabbade bland andra Philips och Shell.
Tvåstegsverifiering blir den viktigaste lärdomen
Det mest konkreta användare kan ta med sig från Dropbox-intrånget är betydelsen av tvåstegsverifiering.
Angriparna lyckades här kringgå behovet av offrets vanliga Dropbox-lösenord genom en extern identitetslösning.
När flera tjänster kopplas samman kan en svaghet i en av dem påverka säkerheten i en annan.
Ett starkt och unikt lösenord är därför inte alltid tillräckligt.
Tvåstegsverifiering ger ytterligare en kontrollpunkt och minskar risken för att någon som lyckas ta sig förbi det första inloggningssteget också får full tillgång till kontot.
För de cirka 5 000 användare som redan berörts är nästa fråga vad som faktiskt fanns i deras Dropbox och, för dem där filer laddades ned, hur känsligt det materialet var.
Den informationen har Dropbox ännu inte offentliggjort.