InicioSenza categoriaSeguridadBrecha de seguridad de Dropbox expuso 5.000 cuentas a través de una...

Brecha de seguridad de Dropbox expuso 5.000 cuentas a través de una falla en Lenovo ID

Se supone que una cuenta de almacenamiento en la nube debe sentirse como un cajón cerrado con llave. Pero para aproximadamente 5.000 usuarios de Dropbox, ese cajón se abrió sin que nadie escribiera una contraseña. La brecha de seguridad de Dropbox que salió a la luz esta semana se remonta a una fuente poco probable: un sistema de inicio de sesión defectuoso vinculado a Lenovo, el fabricante de computadoras, que permitió a los atacantes colarse en las cuentas simplemente reclamando la dirección de correo electrónico de otra persona.

Puntos clave

  • Los atacantes explotaron una vulnerabilidad en la autenticación de Lenovo ID para acceder a cuentas de Dropbox sin necesitar las contraseñas de las víctimas.
  • El acceso no autorizado tuvo lugar entre el 4 de agosto y el 21 de agosto de 2026, según Dropbox.
  • Aproximadamente 5.000 cuentas de Dropbox se vieron afectadas, y en menos de un tercio se visualizaron o descargaron archivos.
  • Solo las cuentas que no tenían activada la autenticación de dos factores de Dropbox eran vulnerables.
  • Dropbox ha cambiado la forma en que los Lenovo ID pueden conectarse a las cuentas y envió un correo electrónico directamente a cada usuario afectado.

Cómo la vulnerabilidad de autenticación de Lenovo ID permitió la entrada de los hackers

La brecha no comenzó con contraseñas robadas ni con un servidor hackeado. Comenzó con una laguna en la forma en que Lenovo verificaba la propiedad del correo electrónico. Dropbox ofrece Lenovo ID como una opción de inicio de sesión único, o SSO, que permite a los usuarios iniciar sesión mediante una identidad de Lenovo verificada en lugar de una contraseña de Dropbox. Esa comodidad se convirtió en el punto de entrada que los atacantes necesitaban.

Según un portavoz de Dropbox que habló con Decrypt, la investigación de la empresa descubrió que «un problema con el proceso de verificación de correo electrónico de Lenovo permitió que una parte no autorizada registrara un Lenovo ID utilizando la dirección de correo electrónico de otra persona y luego usara ese Lenovo ID para iniciar sesión en la cuenta de Dropbox asociada con esa dirección de correo electrónico». En términos sencillos, alguien podía crear una cuenta de Lenovo completamente nueva usando la dirección de correo electrónico de un desconocido, sin demostrar nunca que realmente controlaba ese buzón. Dropbox luego confiaba en el inicio de sesión de Lenovo como prueba suficiente de identidad y le permitía entrar directamente.

Esto es lo que hizo que el incidente fuera tan inquietante: las víctimas no necesitaban hacer clic en un enlace de phishing, reutilizar una contraseña filtrada ni caer en ninguna estafa evidente. La vulnerabilidad residía por completo en el apretón de manos entre los sistemas de dos empresas, no en algo que el usuario hubiera hecho mal.

Por qué esto es importante para la seguridad del inicio de sesión único

El episodio pone de relieve un riesgo más amplio en la forma en que las plataformas delegan la confianza en proveedores de identidad externos. Cuando Dropbox aceptó un inicio de sesión emitido por Lenovo como prueba de propiedad, en la práctica externalizó su propia puerta de entrada. Si el paso de verificación del socio es débil, el fallo se convierte también en un problema de Dropbox. Los investigadores de seguridad que revisaron el incidente señalaron que Dropbox en sí nunca exigió la verificación de la cuenta existente antes de aceptar la nueva conexión SSO, lo que significa que la vulnerabilidad no era responsabilidad exclusiva de Lenovo.

Alcance y cronología de la brecha

Dropbox afirma que la ventana de acceso no autorizado se extendió del 4 de agosto al 21 de agosto de 2026, un período de aproximadamente tres semanas durante el cual los atacantes pudieron colarse en las cuentas utilizando la vía comprometida de Lenovo ID. Según el recuento de la empresa, se vieron afectadas unas 5.000 cuentas.

Esa cifra suena alarmante por sí sola, pero el detalle más revelador es lo que ocurrió después de que los atacantes entraron. En menos de un tercio de las cuentas afectadas se visualizaron o descargaron archivos. Para la mayoría restante, Dropbox afirma que sus registros no mostraron evidencia de que se hubiera abierto o extraído ningún archivo del almacenamiento. Esa distinción —acceso sin exposición de datos— es la diferencia entre un susto serio y una filtración de datos a gran escala, y es un matiz en el que Dropbox se ha apoyado en sus comunicaciones con los usuarios.

Quién fue vulnerable y la respuesta de Dropbox

No todos los usuarios de Dropbox estuvieron expuestos. El ataque solo funcionó contra cuentas que estaban vinculadas a un Lenovo ID y que no tenían activada la autenticación de dos factores de Dropbox. Ese segundo factor —un código enviado al teléfono o generado por una aplicación— habría bloqueado a los atacantes incluso si hubieran logrado registrar un Lenovo ID fraudulento con el correo electrónico de la víctima.

Dropbox afirma que desde entonces ha cambiado la forma en que los Lenovo ID pueden acceder a las cuentas, cerrando la vía específica que utilizaron los atacantes. La empresa también confirmó que envió un correo electrónico directamente a todos los usuarios afectados, en lugar de emitir primero una alerta pública general. Como lo expresó el portavoz de Dropbox a Decrypt: «Hemos enviado correos electrónicos directamente a todos los usuarios afectados. Los clientes que tengan preguntas sobre la actividad de su cuenta deben ponerse en contacto con nuestro equipo de soporte. Si un usuario no recibió un correo electrónico de nuestra parte, su cuenta no se vio afectada».

Esa declaración es importante para cualquiera que esté preocupado pero no esté seguro de si se vio afectado por el incidente: si no llegó ningún correo electrónico, Dropbox afirma que la cuenta está limpia.

Un caso real: el inicio de sesión en Londres que no lo era

La mecánica abstracta de una vulnerabilidad de autenticación se vuelve mucho más vívida cuando se ve cómo le ocurre a una persona real. El desarrollador Yoni Levy, uno de los usuarios afectados, publicó capturas de pantalla de los correos de advertencia de Dropbox en X, ofreciendo a terceros una rara visión de cómo se veía realmente el ataque desde dentro.

Una alerta le indicó a Levy que el 18 de agosto a las 6:06 a. m. hora local, se había producido un inicio de sesión en su cuenta desde un navegador ubicado «Cerca de Canary Wharf, Inglaterra, Reino Unido», utilizando Chrome en Windows. Levy dijo que nunca había tenido una cuenta de Lenovo y que nunca había estado en el Reino Unido. Un mensaje de seguimiento de Dropbox confirmó lo que había sucedido: una parte no autorizada había registrado un Lenovo ID utilizando su dirección de correo electrónico y luego utilizó esa identidad fabricada para iniciar sesión directamente en su cuenta de Dropbox: sin contraseña, sin acceso al buzón, sin segundo factor requerido porque él no lo había activado.

Los investigadores de seguridad que examinaron el patrón lo describieron como un ataque masivo y de bajo esfuerzo contra cuentas, más que como un ataque dirigido a mano. En al menos un caso vinculado a la misma vulnerabilidad, una víctima que recuperó un Lenovo ID fraudulento registrado a su nombre encontró que el nombre para mostrar de la cuenta estaba configurado como «John Madden», el fallecido comentarista de la NFL, un detalle que sugiere que los atacantes estaban pasando por direcciones de correo electrónico a escala en lugar de perseguir a individuos específicos.

Lo que esta brecha indica sobre la seguridad de las cuentas

La brecha de seguridad de Dropbox llega en un momento en que los inicios de sesión vinculados a identidades —los botones de «iniciar sesión con X» que se han vuelto estándar en la web— están bajo un nuevo escrutinio. El inicio de sesión único existe para facilitar la vida: una identidad verificada, menos contraseñas que recordar. Pero este incidente muestra lo que ocurre cuando la cadena de confianza entre dos empresas tiene un eslabón débil que ninguna de las dos asume por completo.

Para los usuarios cotidianos, la conclusión práctica es sencilla: la autenticación de dos factores habría detenido en seco este ataque específico, incluso con la vulnerabilidad subyacente de Lenovo intacta. Para las empresas que crean o aceptan integraciones SSO de terceros, el incidente es un recordatorio de que verificar quién controla una dirección de correo electrónico no es opcional: es el fundamento completo sobre el que depende el resto del inicio de sesión. Dropbox ha cerrado desde entonces su parte de esa brecha, pero el episodio deja una pregunta abierta sobre cuántos otros servicios que dependen de las mismas integraciones de proveedores de identidad, o similares, pueden tener puntos ciegos comparables.

Preguntas frecuentes

¿Cómo obtuvieron los atacantes acceso a las cuentas de Dropbox sin contraseñas?

Los atacantes explotaron una vulnerabilidad en el proceso de verificación de correo electrónico de Lenovo para registrar Lenovo ID utilizando las direcciones de correo electrónico de las víctimas, lo que permitió el acceso sin contraseña a las cuentas de Dropbox vinculadas a través de la función de inicio de sesión único.

¿Cuántas cuentas de Dropbox se vieron afectadas en la brecha?

Aproximadamente 5.000 cuentas de Dropbox se vieron afectadas, con acceso no autorizado ocurrido entre el 4 de agosto y el 21 de agosto de 2026.

¿Los atacantes vieron o descargaron archivos de las cuentas de Dropbox vulneradas?

En menos de un tercio de las cuentas afectadas se visualizaron o descargaron archivos. Dropbox afirma que no encontró evidencia de visualización o descarga de archivos en la mayoría de los casos.

¿Qué ha hecho Dropbox para abordar la vulnerabilidad de seguridad?

Dropbox cambió la forma en que los Lenovo ID pueden acceder a las cuentas para cerrar la vía explotada y notificó directamente por correo electrónico a todos los usuarios afectados.

{«@context»:»https://schema.org»,»@type»:»FAQPage»,»mainEntity»:[{«@type»:»Question»,»name»:»¿Cómo obtuvieron los atacantes acceso a las cuentas de Dropbox sin contraseñas?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Los atacantes explotaron una vulnerabilidad en el proceso de verificación de correo electrónico de Lenovo para registrar Lenovo ID utilizando las direcciones de correo electrónico de las víctimas, lo que permitió el acceso sin contraseña a las cuentas de Dropbox vinculadas a través de la función de inicio de sesión único.»}},{«@type»:»Question»,»name»:»¿Cuántas cuentas de Dropbox se vieron afectadas en la brecha?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Aproximadamente 5.000 cuentas de Dropbox se vieron afectadas, con acceso no autorizado ocurrido entre el 4 de agosto y el 21 de agosto de 2026.»}},{«@type»:»Question»,»name»:»¿Los atacantes vieron o descargaron archivos de las cuentas de Dropbox vulneradas?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»En menos de un tercio de las cuentas afectadas se visualizaron o descargaron archivos. Dropbox afirma que no encontró evidencia de visualización o descarga de archivos en la mayoría de los casos.»}},{«@type»:»Question»,»name»:»¿Qué ha hecho Dropbox para abordar la vulnerabilidad de seguridad?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Dropbox cambió la forma en que los Lenovo ID pueden acceder a las cuentas para cerrar la vía explotada y notificó directamente por correo electrónico a todos los usuarios afectados.»}}]}

Artículo producido con la ayuda de inteligencia artificial y revisado por el equipo editorial.

Satoshi Voice
Este artículo se ha elaborado con ayuda de inteligencia artificial y ha sido revisado por nuestro equipo de periodistas para garantizar su precisión y calidad.
RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST