mandag den 7. september 2026UAFHÆNGIG DANSK MEDIE
Winterberg Media
Teknologi

Dropbox-konti kapret uden adgangskode — tjek din konto nu

Cirka 5.000 Dropbox-konti blev åbnet uden adgangskode via en fejl hos Lenovo. Dropbox blev ikke hacket. Sådan tjekker du, om din konto blev åbnet.

7. september 2026·5 min læsning·af Winterberg Media

Omkring 5.000 Dropbox-konti blev åbnet af en fremmed uden adgangskode i perioden 4.–21. august 2026. Angriberen kiggede i filer og hentede indhold ned fra nogle af kontiene. Alligevel er den sætning, du sandsynligvis møder på sociale medier — "Dropbox er blevet hacket" — forkert.

Dropbox blev ikke brudt op. Angriberen kom aldrig i nærheden af Dropbox' servere. Hullet lå hos Lenovo, i selskabets e-mailbekræftelse, og det er en væsentlig forskel — ikke mindst fordi den forklarer det mest foruroligende ved sagen: du kunne blive ramt, selvom du aldrig har ejet en Lenovo-enhed eller oprettet et Lenovo ID.

Sådan foregik indbruddet

Dropbox bruger Lenovos identitetstjeneste, Lenovo Identity Provider Services, som en af flere mulige måder at logge ind på. Det er en gammel kobling fra et tidligere samarbejde — Lenovo kalder den selv en "legacy integration", altså en arvet integration.

Angrebet forløb i tre trin:

  1. Registrering. Angriberen oprettede et Lenovo ID med offerets e-mailadresse. Det skulle Lenovos e-mailbekræftelse have forhindret — man skal kunne bevise, at man ejer adressen. Det kunne den ikke.
  2. Koblingen. Fordi Dropbox accepterede Lenovo ID som gyldig indlogningsmetode, kunne det nyoprettede — og falske — Lenovo ID bruges til at logge ind på den Dropbox-konto, der var oprettet med samme e-mailadresse.
  3. Adgangen. Ingen adgangskode blev nogensinde brugt. Dropbox' egen kode blev aldrig gættet, stjålet eller brudt.

Lenovo bekræfter, at den arvede integration kunne bruges til "improperly authenticate certain Dropbox accounts" — til uretmæssigt at godkende bestemte Dropbox-konti. Selskabet oplyser samtidig, at Lenovos egne kunder ikke blev ramt. Det er ikke en teknikalitet: det er præcis derfor, historien er så mærkelig.

Du behøvede aldrig at have ejet en Lenovo

Det er dette punkt, der gør sagen usædvanlig, og som forklarer den bølge af "nogen loggede ind på min Dropbox uden mit kodeord"-oplevelser, der har cirkuleret siden.

Dropbox skriver det direkte i sin besked til de ramte brugere: "While you may not have an existing Lenovo ID, our investigation determined that an issue with Lenovo's email verification process allowed an unauthorized party to register a Lenovo ID using your email address and then use that Lenovo ID to log into the Dropbox account associated with that email address."

Oversat: selvom du ikke havde et Lenovo ID, kunne en fremmed oprette ét i dit navn og derefter komme ind på din Dropbox. Der var altså intet, du kunne have gjort ved din Lenovo-konto — du havde ingen.

Det er værd at holde fast i, hvad der reelt gik galt her, for det er ikke et klassisk databrud. Ved Trezor-databruddet, hvor 14.000 kryptoejeres adresser slap ud, og ved Framework-sagen, hvor samtlige kunder blev ramt, lækkede data fra selskabernes egne systemer. Her lækkede intet. I stedet blev en tillidsrelation mellem to virksomheder misbrugt. Din konto var kun så sikker som den svageste af de tjenester, den stolede på — og du havde aldrig valgt at stole på Lenovo.

To-faktor ville have stoppet det

Der er et konkret forsvar, som ville have virket. Et forfalsket Lenovo ID kommer forbi adgangskoden, men det kommer ikke forbi et andet trin, som angriberen ikke råder over — en kode fra din telefon, en godkendelse i en app eller en adgangsnøgle.

Ifølge rapporteringen af sagen havde de ramte konti ikke to-faktorgodkendelse slået til. Vi har ikke set det bekræftet af Dropbox for hver enkelt konto, så vi fremstiller det som det, det er: et stærkt mønster, ikke en officiel opgørelse.

Det ændrer ikke rådet. Og det ligger tæt på noget, vi tidligere har beskrevet: at to-faktor ikke er nok i sig selv, når angreb stiger 155 gange på et halvår. Pointen er ikke, at to-faktor er nytteløs — det er, at den skal være slået til alle de steder, hvor der findes en vej ind, også de veje du ikke selv har valgt.

Sådan tjekker du din egen Dropbox nu

Dropbox har lukket hullet: alle sessioner, der var godkendt via et Lenovo ID, er udløbet, koblingen er skåret over på de ramte konti, og der kræves nu Dropbox-adgangskode, før et Lenovo ID kan godkende noget som helst. Men du bør stadig tjekke din egen konto — særligt hvis du har haft en fornemmelse af, at noget var galt i august.

Log ind på din konto på Dropbox og gå til Indstillinger → Sikkerhed. Der finder du tre ting, du skal kigge på:

  • Seneste aktivitet / logins. Se datoerne og enhederne igennem for perioden 4.–21. august 2026. Genkender du ikke en indlogning, er det et rødt flag.
  • Enheder og webbrowsere. Log alle sessioner ud, du ikke kan genkende. Kan du ikke overskue listen, så log ud af alt og log ind igen.
  • Forbundne apps. Fjern alt, du ikke aktivt bruger — herunder eventuelle gamle koblinger til tredjepartskonti.

Slå derefter to-faktorgodkendelse til, hvis den ikke er det, og skift adgangskoden. Hjælpeartikler til hvert trin ligger i Dropbox' hjælpecenter.

Har du delte mapper med arbejdsdokumenter, regnskaber eller billeder af pas og kørekort, så gennemgå dem særskilt. Angriberen hentede indhold ned fra nogle konti, og det indhold kommer ikke tilbage, fordi hullet er lukket.

Konklusion

Sagen er et lærestykke i, hvordan moderne kontosikkerhed faktisk brister. Ingen gættede en adgangskode, ingen brød ind i en server, og ingen af de to virksomheder gjorde noget åbenlyst tåbeligt hver for sig. Det, der svigtede, var en gammel kobling, som ingen af parterne længere tænkte over — og som brugerne aldrig havde hørt om.

Det praktiske at tage med er derfor ikke "skift kodeord". Det er at gå din konto igennem for indlogningsmetoder og forbundne tjenester, du ikke længere bruger, og slå dem fra. Det gælder Dropbox, og det gælder alle de steder, hvor du engang klikkede "log ind med" en tjeneste, du for længst har glemt.

Kilder: BleepingComputer og eSecurity Planet.

DropboxLenovoLenovo IDkontokapringto-faktorcybersikkerhedcloud storage

Flere fra Teknologi