KMO-IMPACT: ACTIE NODIG
Wie Dropbox gebruikt zonder multifactorauthenticatie, loopt een concreet risico: hackers kregen vorige maand toegang tot ongeveer 5.000 accounts via een zwakke koppeling met Lenovo ID. Bij minder dan een derde van die accounts werden ook bestanden bekeken of gedownload. Dropbox heeft getroffen gebruikers geïnformeerd.
Wat er misging
De ongeautoriseerde toegang liep van 4 tot en met 21 augustus. Aanvallers hoefden het Dropbox-wachtwoord niet te kennen. Ze registreerden een Lenovo ID met het e-mailadres dat al aan een bestaand Dropbox-account hing. Door een probleem met de e-mailverificatie bij Lenovo werd die externe login niet altijd correct afgedwongen. Via het nieuwe Lenovo ID konden ze rechtstreeks in het gekoppelde Dropbox-account.
Volgens Dropbox hadden de getroffen accounts geen multifactorauthenticatie. Lenovo wijst op een oudere integratie tussen Lenovo ID en Dropbox. Beide partijen namen maatregelen. Lenovo stelt dat eigen klantaccounts niet door dit incident zijn geraakt; het onderzoek loopt nog.
Wat Dropbox en Lenovo al deden
Dropbox beëindigde alle actieve sessies die via Lenovo ID waren aangemaakt. Inloggen via Lenovo ID zonder eerst het Dropbox-wachtwoord in te voeren is niet langer mogelijk. Getroffen gebruikers kregen het advies hun wachtwoord te wijzigen.
Wat betekent dit voor uw bedrijf?
Voor wie: zelfstandigen en kmo’s die Dropbox gebruiken, zeker als medewerkers ooit via Lenovo ID of andere externe logins inloggen.
Vanaf wanneer: incident augustus 2026; maatregelen zijn al actief.
Financiële impact: niet becijferd; risico zit in gestolen bestanden, klantgegevens en stilstand bij herstel.
Wat moet u doen: multifactorauthenticatie verplichten op alle Dropbox-accounts van het team; controleren of Lenovo ID of andere SSO-koppelingen actief zijn; wachtwoorden wijzigen bij verdachte mail of sessies; recente login- en deellogs nalopen.
Deadline: meteen, vooral als MFA nog uit staat.
Nog niet duidelijk: hoeveel Belgische of Vlaamse accounts geraakt zijn, en of er specifieke bestanden openbaar zijn gelekt.
Hebt u geen Lenovo ID gekoppeld, dan is dit geen reden tot paniek — wel tot een snelle MFA-check. Cloudopslag zonder tweede factor blijft een open deur, ook na dit incident.