한눈에 결론
- Dropbox는 2026년 8월 4일부터 21일 사이 약 5,000개 계정이 무단 접속됐다고 확인했습니다. 파일 열람·다운로드가 확인된 계정은 그 가운데 3분의 1 미만입니다.
- 경로는 Dropbox 비밀번호 탈취가 아닙니다. 공격자가 피해자 이메일만으로 Lenovo ID를 만들고, 같은 메일로 묶인 Dropbox에 들어간 방식입니다.
- 회사가 밝힌 영향 계정에는 Dropbox 2단계 인증이 꺼져 있었습니다. 안내 메일을 받지 않았다면 Dropbox 기준으로는 이번 대상이 아닙니다.
- Dropbox는 Lenovo ID 세션을 만료하고 연결을 끊었으며, 이후 Lenovo ID로 들어가려면 Dropbox 비밀번호를 다시 입력해야 합니다.
- 레노버 PC를 쓰지 않아도 이메일이 같으면 대상이 될 수 있었습니다. 지금은 비밀번호 변경, 2단계 인증, 기기 목록 확인이 우선입니다.
Fact Check
| 항목 | 현재 판정 | 근거 |
|---|---|---|
| 약 5,000개 Dropbox 계정이 무단 접속됐다 | 사실 | Dropbox가 Reuters·Bloomberg·Decrypt에 확인. 대변인 Tim Rathschmidt |
| 기간은 2026년 8월 4~21일이다 | 사실 | 이용자 안내 메일, Dropbox 확인 |
| 파일 열람·다운로드는 영향 계정의 3분의 1 미만이다 | 사실 | Dropbox 대변인. 정확한 정수 미공개 |
| Dropbox 저장 서버가 직접 해킹됐다 | 거짓 | 회사가 설명한 경로는 Lenovo ID 인증 연결 |
| 레노버 PC 사용자만 당했다 | 거짓 | 안내 메일: Lenovo ID가 없어도 이메일만으로 등록될 수 있었다 |
| 영향 계정은 2단계 인증이 꺼져 있었다 | 사실 | Dropbox가 Reuters 등에 확인 |
| 원인은 전적으로 레노버 쪽이다 | 일부 사실 | Dropbox는 레노버 메일 확인 문제를 지적. 레노버는 레거시 연동을 인정. Dropbox가 비밀번호 재확인 없이 연결을 수락한 설계도 사고 조건 |
| 메일을 안 받은 계정도 이번 5,000건에 포함된다 | 공식 부정 | Dropbox: 메일을 보내지 않았다면 영향 계정이 아님 |
회사가 숫자로 확정한 것과 아직 비어 있는 것
Dropbox 해킹 소식의 1차 출처는 이용자에게 발송된 안내 메일과, 이후 회사가 언론에 한 확인입니다. Bloomberg가 먼저 보도한 뒤 Reuters가 2026년 9월 1일자로 규모를 재확인했습니다. 무단 접속 기간은 8월 4일부터 21일까지, 규모는 약 5,000개 계정입니다.
파일까지 열리거나 내려받은 계정은 “3분의 1 미만”입니다. Decrypt에 전달된 대변인 발언도 같은 구간을 씁니다. 1,500건 전후라는 추정은 그 비율을 정수로 바꾼 언론 계산이지, Dropbox가 발표한 확정 숫자가 아닙니다.

회사가 하지 않은 말도 분명합니다. 공격자 정체, 탈취한 파일 종류, 한국 이용자 수, 유출 파일이 외부에 배포됐는지 여부는 공개되지 않았습니다. 주가 반응이나 “역대급 유출” 같은 평가는 이번 글의 사실이 아닙니다. 확인된 범위는 계정 무단 접속과, 그 일부에서 파일 접근이 있었다는 점까지입니다.
레노버는 Reuters에 보낸 입장에서 Lenovo ID와 Dropbox 사이의 “레거시 연동”이 일부 Dropbox 계정을 부적절하게 인증하는 데 쓰일 수 있었다고 했습니다. 자사 고객 피해는 없다고 했고, 조사는 진행 중이라고 했습니다. Dropbox 쪽 설명과 레노버 쪽 설명은 같은 연결을 가리키지만, 누구의 검증 실패가 주원인인지는 두 회사가 서로 다른 무게로 말합니다.
이메일 주소만으로 Dropbox에 들어간 경로

안내 메일의 핵심 문장은 짧습니다. Dropbox는 레노버를 신원 제공자로 연결해, 검증된 Lenovo ID로 Dropbox에 로그인할 수 있게 해 왔습니다. 문제는 이용자가 Lenovo ID를 갖고 있지 않아도, 레노버 쪽 이메일 확인 허점 때문에 제3자가 그 이메일로 Lenovo ID를 만들 수 있었다는 점입니다. 만들어진 ID는 같은 이메일의 Dropbox 계정으로 이어졌습니다.
여기서 Dropbox 설계가 같이 작동합니다. 신규 외부 로그인을 기존 계정에 붙일 때 Dropbox 비밀번호를 다시 묻지 않으면, 이메일 일치만으로 세션이 열립니다. The Register가 지적한 공백이 바로 이 부분입니다. 암호를 풀거나 Dropbox 저장 계층을 뚫은 공격이 아닙니다.
영향 계정에 공통으로 꺼져 있던 장치가 Dropbox 2단계 인증입니다. 2단계 인증이 켜져 있으면 Lenovo ID로 세션을 열어도 두 번째 확인을 넘어야 합니다. 회사가 이번 5,000건에서 2단계 인증이 꺼져 있었다고 한 이유는 그 때문입니다. 반대로 2단계 인증만 켜 두었다고 모든 외부 연동이 안전하다는 뜻은 아닙니다. 이번 사고의 실제 차단 조건이 그 설정이었다는 이야기입니다.
| 구분 | 확인된 내용 | 독자가 오해하기 쉬운 점 |
|---|---|---|
| 침입 대상 | Dropbox 계정 세션 | Dropbox 데이터센터 해킹으로 읽히기 쉬움 |
| 필요 정보 | 이메일 주소 | Dropbox 비밀번호가 유출된 것으로 오해하기 쉬움 |
| 기기 조건 | 레노버 PC 보유가 필수는 아님 | 노트북 브랜드만 보면 해당 없다고 넘기기 쉬움 |
| 2단계 인증 | 영향 계정에서 꺼져 있었음 | 켜 두면 이번 경로가 막혔다는 뜻. 만능 방패는 아님 |
| 파일 피해 | 3분의 1 미만에서 열람·다운로드 | 5,000명 전원 파일이 유출된 것은 아님 |
안내 메일이 온 사람과 오지 않은 사람
Dropbox 대변인은 Decrypt에 “영향 이용자에게 직접 메일을 보냈고, 메일을 받지 않았다면 이번 대상이 아니다”라고 했습니다. 한국 이용자도 같은 기준으로 보면 됩니다. 스팸함까지 포함해 no-reply@dropbox.com 또는 Dropbox 보안 안내로 보이는 메일이 8월 31일~9월 2일 사이에 있는지 먼저 찾습니다.
메일이 있으면 본문에 적힌 기간(8월 4~21일)과 “파일 열람 증거가 없다/있다” 문구를 그대로 읽습니다. 같은 사고라도 계정마다 로그 결과가 다릅니다. 파일 접근이 없다고 적혀 있어도 세션은 열린 상태였으므로, 비밀번호와 2단계 인증은 바꿉니다.
메일이 없다고 해서 점검을 건너뛸 이유는 없습니다. 이번 5,000건의 대상은 아닐 수 있어도, 같은 종류의 외부 로그인은 다른 서비스에도 남아 있습니다. Google, Apple, Microsoft, 통신사 ID로 클라우드에 들어가게 해 둔 연결이 있으면 목록을 한 번 보는 편이 낫습니다.

팀 계정(Dropbox Business, Standard, Advanced 등)은 개인 설정과 관리자 정책이 겹칩니다. 보안 탭에 “SSO로 관리됨”이 보이면 구성원이 임의로 2단계 인증을 켜지 못할 수 있습니다. 이 경우는 관리자에게 외부 IdP 연동 목록과 8월 활동 로그 조회를 요청하는 쪽이 맞습니다.
지금 계정에서 확인할 순서

개인 계정 기준 순서는 아래입니다. 공식 경로는 dropbox.com 웹입니다. 앱만으로는 2단계 인증을 켜고 끌 수 없습니다.
- dropbox.com에 로그인합니다. 비밀번호가 기억나지 않으면 이메일 재설정부터 합니다.
- 오른쪽 위 프로필 → 설정 → 보안으로 이동합니다.
- 2단계 인증을 켭니다. 문자메시지보다 인증 앱이 낫습니다. 백업 코드는 화면 밖 안전한 곳에 적어둡니다. 공식 안내도 잠김 방지를 위해 백업 번호와 복구 코드를 함께 보관하라고 적습니다.
- 비밀번호를 바꿉니다. 이메일 비밀번호도 같이 바꿉니다. 이번 경로는 이메일 소유 확인이 핵심이었습니다.
- 연결된 기기 목록에서 모르는 PC·휴대폰을 원격 로그아웃합니다. 웹 로그인만으로는 기기 목록에 안 잡힐 수 있습니다. 데스크톱·모바일 앱이 대상입니다.
- 파일 활동에서 8월 4~21일 구간을 봅니다. 열람·다운로드·공유 링크 생성이 있으면 해당 파일을 민감 정보로 취급합니다.
유료 요금제는 분실 기기에서 원격으로 Dropbox 파일을 지우는 옵션이 있습니다. 공용 PC나 분실 노트북이 목록에 있으면 로그아웃만으로 부족합니다.
확인이 끝난 뒤에도 할 일이 남습니다. 같은 이메일·같은 비밀번호를 쓰는 다른 클라우드, 코드 저장소, 비밀번호 관리자가 있으면 그곳 2단계 인증부터 켭니다. 스프레드시트에 적어 둔 계정 정보, 계약서, 여권 스캔처럼 한 번 내려가면 회수가 안 되는 파일은 로컬 암호화본을 따로 두는 편이 안전합니다.
자주 하는 실수는 세 가지입니다. 첫째, 데스크톱 앱에만 로그인되어 있다고 웹 설정을 안 여는 경우입니다. 2단계 인증 스위치는 웹 보안 탭에 있습니다. 둘째, 문자메시지 인증만 켜고 복구 코드를 사진 앨범에 두는 경우입니다. 휴대폰을 같이 잃으면 잠깁니다. 셋째, 공유 폴더만 보고 개인 폴더 활동은 안 보는 경우입니다. 이번 사고의 파일 접근은 공유 여부와 무관하게 계정 권한으로 이뤄질 수 있습니다.
연결된 앱·연동도 보안 탭 근처에서 확인합니다. 예전에 쓰다 만 문서 도구, 이메일 백업, 사진 정리 앱이 Dropbox 권한을 유지하고 있으면 세션과 별개로 파일에 접근할 수 있습니다. 모르는 앱은 연결을 끊습니다.
같은 사고가 다시 열리지 않게 볼 지점
Dropbox는 사고 후 Lenovo ID로 열린 세션을 만료하고 연결을 끊었습니다. 이후에는 Lenovo ID로 들어가더라도 Dropbox 비밀번호를 한 번 더 넣어야 합니다. 이 조치는 이번 경로를 닫습니다. 다른 제휴 로그인이 같은 방식으로 남아 있는지는 이용자가 보안 설정에서 직접 봐야 합니다.
외부 로그인을 쓸 때의 기준은 단순합니다. 새로 연결할 때 기존 서비스 비밀번호를 다시 묻는지, 2단계 인증이 외부 로그인에도 적용되는지, 연결을 끊는 메뉴가 있는지입니다. 세 가지 중 하나라도 없으면 이메일 하나만 알려진 상태에서도 세션이 열릴 여지가 있습니다.
레노버 쪽 조사가 끝나면 메일 확인 절차의 구체적 결함이 더 나올 수 있습니다. 2026년 9월 3일 기준으로는 “레거시 연동 + 이메일 확인 문제 + Dropbox의 비밀번호 미재확인”이 확인된 조건입니다. 그 이상을 단정하지 않습니다.
파일이 열렸다면 계정 비밀번호만으로는 부족하다
안내 메일에 파일 열람·다운로드가 적혀 있거나, 활동 기록에 모르는 다운로드가 있으면 계정 조치 다음에 파일 단위 대응이 필요합니다. 비밀번호가 적힌 메모, 세금·계약 스캔, 고객 명단, 소스 백업이 내려갔다면 그 파일 안의 비밀은 이미 새어 나간 것으로 봅니다.
우선순위는 파일 속 자격 증명입니다. 클라우드에 저장해 둔 비밀번호 목록, API 키, VPN 설정, 사내 포털 주소가 있으면 해당 서비스에서 즉시 폐기하고 재발급합니다. 공유 링크가 8월에 새로 만들어졌는지도 봅니다. 링크만 있으면 로그인 없이 파일이 열립니다.
법적 통지나 규제 신고가 필요한 직장 자료라면 개인이 조용히 지우기보다 소속 보안 담당에게 기간과 파일명을 넘기는 편이 맞습니다. Dropbox는 규제 당국에도 사고를 알렸다고 했습니다. 개인 이용자의 의무 신고 범위는 국가·자료 성격에 따라 다르므로, 이 글에서 일률적으로 정하지 않습니다.
자주 나오는 질문
레노버 노트북이 없는데도 해당될 수 있나요?
가능했습니다. 안내 메일은 Lenovo ID가 없어도 이메일만으로 ID가 만들어질 수 있었다고 적습니다. 기기 브랜드가 아니라 이메일 일치가 조건이었습니다.
2단계 인증을 켜 두면 이번 사고는 끝났나요?
이번 5,000건의 공통점은 2단계 인증이 꺼져 있었다는 점입니다. 켜 두는 것이 같은 경로를 막는 가장 직접적인 설정입니다. 다만 다른 제휴 로그인, 공유 링크, 동기화 폴더가 있는 PC 분실은 별도의 위험입니다.
메일이 없으면 비밀번호를 안 바꿔도 되나요?
이번 대상은 아닐 수 있습니다. 그래도 2단계 인증이 꺼져 있고 비밀번호를 여러 곳에 재사용 중이면 바꾸는 편이 낫습니다. 비용이 거의 없는 조치입니다.
확인일 2026-09-03. 규모와 경로는 Dropbox·레노버가 언론에 확인한 내용과 이용자 안내 메일을 기준으로 했습니다. 공격자 신원과 파일 단위 피해 목록은 아직 공식 공개되지 않았습니다.