من المفترض أن يبدو حساب التخزين السحابي وكأنه درج مقفل. لكن بالنسبة لما يقرب من 5,000 مستخدم لـ Dropbox، فُتح هذا الدرج دون أن يكتب أي شخص كلمة مرور. تعود جذور خرق أمان Dropbox الذي ظهر للعلن هذا الأسبوع إلى مصدر غير متوقع: نظام تسجيل دخول معيب مرتبط بشركة Lenovo، صانعة الحواسيب، والذي سمح للمهاجمين بالتسلل إلى الحسابات بمجرد ادعاء استخدام عنوان البريد الإلكتروني لشخص آخر.
Summary
أهم النقاط
- استغل المهاجمون ثغرة في مصادقة Lenovo ID للوصول إلى حسابات Dropbox دون الحاجة إلى كلمات مرور الضحايا.
- حدث الوصول غير المصرح به بين 4 أغسطس و21 أغسطس 2026، وفقًا لـ Dropbox.
- تأثر حوالي 5,000 حساب Dropbox، وتمت مشاهدة الملفات أو تنزيلها في أقل من ثلث هذه الحسابات.
- كانت الحسابات التي لا تستخدم المصادقة الثنائية من Dropbox فقط هي المعرضة للخطر.
- غيّرت Dropbox طريقة اتصال معرفات Lenovo بالحسابات وأرسلت بريدًا إلكترونيًا لكل مستخدم متأثر مباشرة.
كيف سمحت ثغرة مصادقة Lenovo ID بدخول المخترقين
لم يبدأ الخرق بكلمات مرور مسروقة أو خادم مخترق. بل بدأ بفجوة في كيفية تحقق Lenovo من ملكية البريد الإلكتروني. تقدم Dropbox خيار تسجيل الدخول الأحادي (SSO) باستخدام Lenovo ID، مما يسمح للمستخدمين بتسجيل الدخول من خلال هوية Lenovo موثقة بدلًا من كلمة مرور Dropbox. هذه السهولة أصبحت نقطة الدخول التي احتاجها المهاجمون.
وفقًا لمتحدث باسم Dropbox تحدث إلى Decrypt، وجدت تحقيقات الشركة أن “مشكلة في عملية تحقق Lenovo من البريد الإلكتروني سمحت لطرف غير مصرح له بتسجيل Lenovo ID باستخدام عنوان البريد الإلكتروني لشخص آخر، ثم استخدام هذا الـ Lenovo ID لتسجيل الدخول إلى حساب Dropbox المرتبط بذلك البريد الإلكتروني.” بعبارة أبسط، كان بإمكان أي شخص إنشاء حساب Lenovo جديد تمامًا باستخدام عنوان صندوق بريد شخص غريب، دون أن يثبت مطلقًا أنه يسيطر فعليًا على ذلك الصندوق. بعد ذلك وثقت Dropbox بتسجيل الدخول عبر Lenovo باعتباره دليلًا كافيًا على الهوية وسمحت له بالدخول مباشرة.
هذا ما جعل الحادثة مزعجة للغاية: لم يكن على الضحايا النقر على رابط تصيّد، أو إعادة استخدام كلمة مرور مسرّبة، أو الوقوع في أي عملية احتيال واضحة. كانت الثغرة موجودة بالكامل في “المصافحة” بين أنظمة شركتين، وليس في أي شيء فعله المستخدم بشكل خاطئ.
لماذا يهم هذا بالنسبة لأمان تسجيل الدخول الأحادي
تسلط هذه الحادثة الضوء على خطر أوسع في كيفية تفويض المنصات للثقة إلى مزودي الهوية الخارجيين. عندما قبلت Dropbox تسجيل الدخول الصادر عن Lenovo كدليل على الملكية، فقد أوكلت فعليًا “بابها الأمامي” إلى طرف آخر. إذا كانت خطوة التحقق لدى الشريك ضعيفة، تصبح المشكلة مشكلة Dropbox أيضًا. أشار باحثو الأمن الذين راجعوا الحادثة إلى أن Dropbox نفسها لم تطلب أبدًا التحقق من الحساب القائم قبل قبول اتصال SSO الجديد، ما يعني أن الخطأ لم يكن مسؤولية Lenovo وحدها.
نطاق الخرق وجدوله الزمني
تقول Dropbox إن فترة الوصول غير المصرح به امتدت من 4 أغسطس إلى 21 أغسطس 2026، أي ما يقرب من ثلاثة أسابيع تمكن خلالها المهاجمون من التسلل إلى الحسابات باستخدام مسار Lenovo ID المخترق. وبحسب إحصاءات الشركة، تم لمس حوالي 5,000 حساب.
قد يبدو هذا الرقم مقلقًا بحد ذاته، لكن التفاصيل الأهم هي ما حدث بعد دخول المهاجمين. أقل من ثلث الحسابات المتأثرة تمت فيها مشاهدة الملفات أو تنزيلها. وبالنسبة للأغلبية المتبقية، تقول Dropbox إن سجلاتها لم تُظهر أي دليل على فتح أي ملف أو سحبه من التخزين. هذا الفارق — الوصول دون تعرّض البيانات — هو ما يميز بين إنذار خطير وتسريب بيانات كامل، وهو تفصيل دقيق اعتمدت عليه Dropbox في تواصلها مع المستخدمين.
من كان معرضًا للخطر — واستجابة Dropbox
لم يكن كل مستخدمي Dropbox مكشوفين. نجح الهجوم فقط ضد الحسابات المرتبطة بـ Lenovo ID والتي لم تكن قد فعّلت المصادقة الثنائية من Dropbox. كان من شأن هذا العامل الثاني — رمز يُرسل إلى الهاتف أو يُولّد عبر تطبيق — أن يوقف المهاجمين حتى لو نجحوا في تسجيل Lenovo ID احتيالي باستخدام بريد الضحية الإلكتروني.
تقول Dropbox إنها غيّرت منذ ذلك الحين طريقة وصول معرفات Lenovo إلى الحسابات، وأغلقت المسار المحدد الذي استخدمه المهاجمون. كما أكدت الشركة أنها أرسلت بريدًا إلكترونيًا إلى جميع المستخدمين المتأثرين مباشرة، بدلًا من إصدار تنبيه عام واسع أولًا. كما قال المتحدث باسم Dropbox لـ Decrypt: “لقد أرسلنا بريدًا إلكترونيًا مباشرة إلى جميع المستخدمين المتأثرين. يجب على العملاء الذين لديهم أسئلة حول نشاط حسابهم التواصل مع فريق الدعم لدينا. إذا لم يتلقَّ المستخدم بريدًا إلكترونيًا منا، فهذا يعني أن حسابه لم يتأثر.”
تُعد هذه الرسالة مهمة لأي شخص قلق لكنه غير متأكد مما إذا كان قد تأثر بالحادثة — فإذا لم يصل أي بريد إلكتروني، تقول Dropbox إن الحساب سليم.
حالة واقعية: تسجيل الدخول من لندن الذي لم يحدث
تصبح الآليات النظرية لثغرة في المصادقة أكثر وضوحًا عندما تراها تحدث لشخص حقيقي. فقد نشر المطوّر يوني ليفي، أحد المستخدمين المتأثرين، لقطات شاشة لرسائل التحذير من Dropbox على منصة X، ما منح الآخرين نظرة نادرة على شكل الهجوم فعليًا من الداخل.
أخبره أحد التنبيهات أنه في 18 أغسطس عند الساعة 6:06 صباحًا بالتوقيت المحلي، حدث تسجيل دخول إلى حسابه من متصفح من “قرب كناري وارف، إنجلترا، المملكة المتحدة”، باستخدام متصفح Chrome على نظام Windows. قال ليفي إنه لم يمتلك حساب Lenovo قط ولم يزر المملكة المتحدة من قبل. وأكدت رسالة متابعة من Dropbox ما حدث: قام طرف غير مصرح له بتسجيل Lenovo ID باستخدام عنوان بريده الإلكتروني، ثم استخدم تلك الهوية المصطنعة لتسجيل الدخول مباشرة إلى حسابه على Dropbox — دون كلمة مرور، ودون وصول إلى صندوق بريده، ودون عامل ثانٍ لأنه لم يكن قد فعّله.
وصف باحثو الأمن الذين فحصوا النمط هذا السلوك بأنه استهداف جماعي منخفض الجهد للحسابات، وليس هجومًا انتقائيًا على أفراد بعينهم. في حالة واحدة على الأقل مرتبطة بنفس الثغرة، وجد ضحية استعاد Lenovo ID مارقًا مسجلاً باسمه أن اسم العرض في الحساب مضبوط على “John Madden” — المذيع الراحل في دوري NFL — وهي تفصيلة تشير إلى أن المهاجمين كانوا يمرون على عناوين البريد الإلكتروني على نطاق واسع بدلًا من ملاحقة أشخاص محددين.
ما الذي يشير إليه هذا الخرق بالنسبة لأمان الحسابات
يأتي خرق أمان Dropbox في لحظة تخضع فيها عمليات تسجيل الدخول المرتبطة بالهوية — أزرار “تسجيل الدخول باستخدام X” التي أصبحت معيارًا عبر الويب — لتدقيق متجدد. وُجد تسجيل الدخول الأحادي لتسهيل الحياة: هوية موثقة واحدة، وعدد أقل من كلمات المرور التي يجب تذكرها. لكن هذه الحادثة تُظهر ما يحدث عندما تكون سلسلة الثقة بين شركتين فيها حلقة ضعيفة لا يتحمل أي منهما مسؤوليتها بالكامل.
بالنسبة للمستخدمين العاديين، الخلاصة العملية واضحة: كانت المصادقة الثنائية ستوقف هذا الهجوم تحديدًا تمامًا، حتى مع بقاء ثغرة Lenovo الأساسية كما هي. أما بالنسبة للشركات التي تبني أو تقبل تكاملات SSO من أطراف ثالثة، فالحادثة تذكير بأن التحقق ممن يسيطر على عنوان البريد الإلكتروني ليس خيارًا ثانويًا — بل هو الأساس الذي يعتمد عليه باقي نظام تسجيل الدخول. أغلقت Dropbox منذ ذلك الحين جانبها من هذه الفجوة، لكن الحادثة تترك سؤالًا مفتوحًا حول عدد الخدمات الأخرى التي تعتمد على نفس مزودي الهوية أو مزودين مشابهين وقد تحمل نقاط عمياء مماثلة.
الأسئلة الشائعة
كيف حصل المهاجمون على الوصول إلى حسابات Dropbox دون كلمات مرور؟
استغل المهاجمون ثغرة في عملية تحقق Lenovo من البريد الإلكتروني لتسجيل معرفات Lenovo باستخدام عناوين البريد الإلكتروني للضحايا، مما أتاح لهم الوصول إلى حسابات Dropbox المرتبطة عبر ميزة تسجيل الدخول الأحادي دون استخدام كلمة مرور.
كم عدد حسابات Dropbox التي تأثرت بالخرق؟
تأثر ما يقرب من 5,000 حساب Dropbox، وحدث الوصول غير المصرح به بين 4 أغسطس و21 أغسطس 2026.
هل شاهد المهاجمون الملفات أو قاموا بتنزيلها من حسابات Dropbox المخترقة؟
تمت مشاهدة الملفات أو تنزيلها في أقل من ثلث الحسابات المتأثرة. وتقول Dropbox إنها لم تجد أي دليل على مشاهدة الملفات أو تنزيلها في غالبية الحالات.
ماذا فعلت Dropbox لمعالجة ثغرة الأمان؟
غيّرت Dropbox طريقة وصول معرفات Lenovo إلى الحسابات لإغلاق المسار الذي تم استغلاله، وأخطرت جميع المستخدمين المتأثرين مباشرة عبر البريد الإلكتروني.
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”كيف حصل المهاجمون على الوصول إلى حسابات Dropbox دون كلمات مرور؟”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”استغل المهاجمون ثغرة في عملية تحقق Lenovo من البريد الإلكتروني لتسجيل معرفات Lenovo باستخدام عناوين البريد الإلكتروني للضحايا، مما أتاح لهم الوصول إلى حسابات Dropbox المرتبطة عبر ميزة تسجيل الدخول الأحادي دون استخدام كلمة مرور.”}},{“@type”:”Question”,”name”:”كم عدد حسابات Dropbox التي تأثرت بالخرق؟”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”تأثر ما يقرب من 5,000 حساب Dropbox، وحدث الوصول غير المصرح به بين 4 أغسطس و21 أغسطس 2026.”}},{“@type”:”Question”,”name”:”هل شاهد المهاجمون الملفات أو قاموا بتنزيلها من حسابات Dropbox المخترقة؟”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”تمت مشاهدة الملفات أو تنزيلها في أقل من ثلث الحسابات المتأثرة. وتقول Dropbox إنها لم تجد أي دليل على مشاهدة الملفات أو تنزيلها في غالبية الحالات.”}},{“@type”:”Question”,”name”:”ماذا فعلت Dropbox لمعالجة ثغرة الأمان؟”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”غيّرت Dropbox طريقة وصول معرفات Lenovo إلى الحسابات لإغلاق المسار الذي تم استغلاله، وأخطرت جميع المستخدمين المتأثرين مباشرة عبر البريد الإلكتروني.”}}]}
تم إعداد هذه المقالة بمساعدة الذكاء الاصطناعي ومراجعتها من قبل الفريق التحريري.

