Mintegy 5000 Dropbox-fiókhoz fért hozzá illetéktelenül egy támadó, méghozzá nem a Dropbox jelszórendszerének feltörésével. A támadás a Lenovo ID és a Dropbox között működő régi bejelentkezási integráció egyik hibáját használta ki. A Dropbox több érintett felhasználót is értesített arról, hogy fiókjukat augusztus 4. és 21. között jogosulatlanul elérték.
A probléma a Lenovo ID e-mail-címek ellenőrzésében rejlett. A támadó egy áldozat e-mail-címével akkor is létrehozhatott Lenovo ID-t, ha az adott cím valójában nem hozzá tartozott, majd ezt a fiókot felhasználhatta a hozzá tartozó Dropbox elérésére. A rendszer ugyanis a megegyező e-mail-cím miatt összekapcsolhatta az új Lenovo ID-t a már létező Dropbox-fiókkal anélkül, hogy előtte bekérte volna annak eredeti jelszavát.
A Bloomberg információi szerint körülbelül 5000 Dropbox-fiókot kompromittáltak ilyen módon. Fontos részlet, hogy az érintett fiókok egyikén sem volt bekapcsolva többfaktoros hitelesítés, ami megakadályozhatta volna, hogy pusztán az eltérített bejelentkezési lehetőséggel hozzáférjenek a fiókhoz.
Egyes felhasználóknak a Dropbox azt jelezte, hogy a naplófájlok alapján nincs bizonyíték arra, hogy a támadó megtekintette vagy letöltötte volna a náluk tárolt fájlokat. Ez azonban nem feltétlenül vonatkozik minden érintettre. A történet azért különösen kellemetlen, mert a Dropboxot sokan személyes dokumentumok és más érzékeny fájlok tárolására használják.
A Dropbox a történtek után kijelentkeztette a Lenovo ID-n keresztül aktív munkameneteket, és megszüntette az érintett Dropbox- és Lenovo-fiókok közötti kapcsolatot. A vállalat szerint ezután Lenovo ID-val már csak a Dropbox-jelszó megadását követően lehet hozzáférni egy meglévő fiókhoz. A Lenovo a problémás megoldást egy régi, örökölt Dropbox-integrációnak nevezte, amelynek hibáját a két vállalat azóta javította.