공격자는 피해자 메일 주소로 검증되지 않은 Lenovo ID를 만든 뒤 Dropbox의 이메일 일치 기반 계정 연결을 이용해 비밀번호나 기존 계정 확인 없이 세션을 얻었습니다. Dropbox가 알린 무단 접근 기간은 8월 4일부터 21일까지이며 파일 열람이나 다운로드 증거는 없다고 밝혔습니다. 회사는 결함을 수정하고 Lenovo ID로 인증된 세션을 만료했지만 영향 계정 수는 공개하지 않았습니다.