treeru.com
2026년 9월 12일 토요일 · 제5호경기 안양 · 트리뉴스 편집부
트리뉴스

인프라·보안 · 계정 보안 · 제3자 로그인

드롭박스 약 5,000계정 무단 접근 보도 - 비밀번호 없이 통과한 레노버 ID 연동

관련 보도에 따르면 2026년 8월 4일부터 21일 사이 드롭박스 약 5,000개 계정에서 무단 접근이 발생했습니다. 공격자는 피해자의 드롭박스 비밀번호를 알지 못해도 레노버 ID 연동을 통해 접근할 수 있었습니다. 이메일 확인과 계정 연결 절차의 허점이 원인으로 지목됐습니다. 소셜 로그인이나 SSO 를 운영하는 곳에서도 계정 연결 시의 인증 절차를 살펴볼 필요가 있습니다.

트리뉴스 편집부2026.09.06 게재2026.09.06 수정6분 읽기출처 3곳 확인
열쇠 구멍이 없는 문이 열려 있고, 그 옆에 다른 회사의 출입증이 걸려 있는 장면
▲ 문을 연 것은 열쇠가 아니라 옆집이 발급한 출입증이었습니다. 드롭박스는 그 출입증의 이름만 보고 문을 열어 주었습니다.AI 생성 삽화 · 실제 사건 현장이나 관련 기업의 시설을 촬영한 사진이 아닙니다.

보안 매체들이 인용한 이용자 안내에 따르면 드롭박스가 일부 이용자에게 계정 무단 접근 사실을 알렸습니다. 대상은 약 5,000개 계정이고, 무단 접근이 일어난 기간은 2026년 8월 4일부터 21일까지입니다. 일부 계정에서는 저장된 파일이 열리거나 내려받아진 흔적이 확인됐습니다.

보도에서 설명한 공격은 피해자의 드롭박스 비밀번호를 알 필요가 없었다는 점이 특징입니다. 이것이 다른 경로의 비밀번호 유출까지 전혀 없었다는 뜻은 아닙니다. 드롭박스는 여러 로그인 수단 가운데 하나로 레노버 ID 를 받아 주고 있었습니다. 문제는 레노버 쪽에서 새 ID 를 만들 때 이메일 주소가 정말 그 사람 것인지 확인하는 절차가 허술했다는 데 있었습니다.

공격은 세 단계였다

  • 공격자가 피해자의 이메일 주소로 레노버 ID 를 새로 만든다. 레노버의 이메일 확인 절차가 이를 막지 못했다.
  • 그 레노버 ID 로 드롭박스에 로그인한다.
  • 드롭박스는 「레노버가 확인한 이메일」이라는 이유로, 같은 이메일로 가입된 기존 드롭박스 계정을 비밀번호 없이 열어 준다.

피해자는 레노버 ID 를 만든 적이 없어도 당할 수 있었습니다. 필요한 것은 피해자의 이메일 주소 하나였습니다. Cyber Security News 는 피해 계정에 드롭박스 2단계 인증이 설정되지 않았다고 전했습니다. 다만 TechRadar 본문에는 「대부분」이라는 설명도 있어, 전체 피해 계정에 대한 동일한 조건으로 확정하지는 않습니다.

보도에서 확인한 내용

피해 규모
약 5,000개 계정
무단 접근 기간
2026년 8월 4일 ~ 21일
원인
레노버 ID 이메일 확인 절차의 허점 + 드롭박스가 그 확인을 재검증하지 않음
공격에 필요한 정보
보도상 피해자의 이메일 주소. 드롭박스 비밀번호를 알 필요는 없었음
2단계 인증
미설정 계정 피해가 보도됨. 전체 계정 여부는 출처 간 표현 차이 있음
드롭박스 조치
레노버 ID 세션 전부 만료, 연결 해제, 레노버 ID 로그인 시 드롭박스 비밀번호 입력 의무화

레노버와 드롭박스의 설명

레노버는 원인을 드롭박스와 오래전부터 이어 온 연동 구조로 지목했고, 레노버 자체 고객에게는 피해가 없다고 했습니다. 드롭박스는 레노버 ID 로 인증된 세션을 모두 끊고, 앞으로는 레노버 ID 로 들어오더라도 드롭박스 비밀번호를 한 번 더 입력하도록 절차를 바꿨습니다.

No one can access your Dropbox account via a Lenovo ID without first entering your Dropbox password.

TechRadar가 인용한 드롭박스 이용자 안내문 · 출처 2: TechRadar

피해 이용자에게 드롭박스가 요청한 것은 세 가지입니다. 드롭박스 비밀번호를 새로 정하고, 이메일 계정의 비밀번호도 바꾸고, 2단계 인증을 켜는 것입니다. 아울러 지금 로그인돼 있는 기기, 계정에 붙어 있는 외부 앱, 남이 열 수 있는 공유 링크, 최근 파일 기록, 계정 복구용 연락처가 자기가 정한 그대로인지 훑어보라고 했습니다.

Our view

트리루의 시각 - 이메일 일치만으로 계정을 연결하지 않으려면

카카오·네이버·구글 로그인이나 사내 SSO 를 붙일 때는 외부 서비스가 전달한 이메일과 기존 회원 계정을 어떻게 연결하는지 살펴봐야 합니다. 이번 보도는 그 절차의 허점이 계정 무단 접근으로 이어질 수 있음을 보여 줍니다. 다만 제공자의 이메일 검증 방식과 연결 정책이 다르므로, 이메일이 같다는 이유만으로 모든 연동을 같은 취약점으로 판단할 수는 없습니다.

제3자 로그인을 설계할 때 다음 세 가지를 권고합니다. 첫째, 외부 ID 를 기존 계정에 처음 연결할 때는 반드시 우리 쪽 인증(비밀번호나 우리가 보낸 이메일 확인)을 한 번 더 거칩니다. 둘째, 외부 서비스가 「이메일 확인됨」 표시를 보내더라도 그 값만으로 계정을 자동 합치지 않습니다. 셋째, 연결된 외부 ID 목록을 이용자가 직접 보고 끊을 수 있게 합니다.

운영 중인 사이트라면 지금 확인할 것은 하나입니다. 소셜 로그인으로 들어온 사람이 기존 계정과 이메일이 같을 때, 비밀번호 없이 그 계정으로 들어가고 있지 않은지. 그렇다면 제공자의 검증 수준과 계정 연결 정책을 함께 검토해야 합니다. 2단계 인증은 이용자가 켜는 것이지만, 이메일 하나로 계정을 합치지 않는 것은 사이트를 만드는 쪽의 몫입니다.

출처 · 이 기사는 아래 소식을 직접 확인해 트리루의 문장으로 다시 썼습니다

  1. 01

    비밀번호 유출 안 됐는데... 레노버 ID로 뚫린 드롭박스 계정 5000개

    보안뉴스 · 한세희 기자 · 2026.09.04 게재 · 2026.09.06 확인

    확인한 것: 피해 규모와 기간, 원인이 된 절차, 레노버와 드롭박스의 입장, 이용자에게 요청한 조치

  2. 02

    Over 5,000 Dropbox accounts have been hacked, and the attackers only needed an email address

    TechRadar · Sead Fadilpašić · 2026.09.02 게재 · 2026.09.06 확인

    확인한 것: 드롭박스 안내문 원문(영문) 인용, 파일 열람·다운로드 흔적, 세션 만료·연결 해제 조치

    https://www.techradar.com/pro/security/over-5-000-dropbox-accounts-have-been-hacked-and-the-attackers-only-needed-an-email-address

  3. 03

    Dropbox Says 5,000 Accounts Were Compromised Through Lenovo ID Authentication Flaw

    Cyber Security News · Guru Baran · 2026.09.02 게재 · 2026.09.06 확인

    확인한 것: 두 서비스가 이메일 하나로 같은 사람을 인정한 구조, 레노버의 「legacy integration」 언급, 2단계 인증 미설정

    https://cybersecuritynews.com/dropbox-lenovo-id-flaw/

정정·보완 · 2026.09.06
공격에 비밀번호가 필요하지 않았다는 설명과 비밀번호 유출 여부를 구별했습니다. 피해 기간·2단계 인증 관련 표현에 보도 근거를 표시하고 계정 연동 해설을 보완했습니다.

이 글은 AI 도구를 활용해 초안을 작성하고, 출처 자료와 내용을 대조해 편집했습니다. 기사의 사실과 트리루의 해설을 구별해 전합니다.

제작 방식과 이미지 사용, 정정 절차는 콘텐츠 제작·검토 기준에서 확인하실 수 있습니다.

1면으로 돌아가기

Colophon

트리뉴스웹·인프라·AI 소식을 출처 자료에 근거해 전하고, 사이트를 만들고 운영하는 관점에서 해설합니다. 기사마다 출처와 제작 방식을 밝힙니다.

Publisher

트리루 · TREERU경기도 안양시 동안구 엘에스로 142, 금정역SKV1센터 914호