Por Angel Di Matteo   𝕏 @shadowargel

Dropbox notificó a aproximadamente 5.000 usuarios después de descubrir que terceros pudieron acceder a sus cuentas aprovechando un problema en el proceso de verificación de correo electrónico de Lenovo ID. El ataque permitía registrar una identidad de Lenovo utilizando el email de otra persona y emplearla posteriormente para iniciar sesión mediante SSO en la cuenta de Dropbox asociada, sin necesidad de conocer la contraseña de la víctima.

***

  • Aproximadamente 5.000 cuentas de Dropbox fueron afectadas por accesos no autorizados, según la compañía.
  • El problema se originó en el proceso de verificación de emails de Lenovo ID y su interacción con el inicio de sesión único de Dropbox.
  • Los atacantes aparentemente no necesitaban conocer la contraseña de Dropbox ni controlar la cuenta de correo electrónico de la víctima.
  • Dropbox indicó que menos de un tercio de las cuentas afectadas registraron archivos vistos o descargados; las cuentas sin autenticación de dos factores eran las expuestas.

 

Dropbox reveló un incidente de seguridad que permitió a terceros acceder sin autorización a aproximadamente 5.000 cuentas aprovechando una debilidad relacionada con Lenovo ID y el sistema de inicio de sesión único (SSO) utilizado para autenticarse en su servicio.

El problema no habría requerido robar las contraseñas de Dropbox ni comprometer directamente los buzones de correo de las víctimas. Según explicó la compañía, una falla en el proceso de verificación de email de Lenovo permitía a una persona no autorizada registrar un Lenovo ID utilizando la dirección de correo electrónico de otra persona, detalla Decrypt.

Posteriormente, esa identidad podía utilizarse para iniciar sesión mediante SSO en una cuenta de Dropbox vinculada con la misma dirección de correo, siempre que esta no tuviera habilitada la autenticación de dos factores (2FA) de Dropbox.

Los accesos no autorizados se produjeron entre el 4 y el 21 de agosto de 2026, según las comunicaciones enviadas a los usuarios afectados.

El atacante no necesitaba la contraseña de Dropbox

La mecánica del incidente pone de relieve un problema particular de los sistemas de identidad federada. Cuando diferentes servicios confían entre sí para autenticar a un usuario, una debilidad en uno de los participantes puede terminar comprometiendo cuentas alojadas en otro.

En este caso, Dropbox aceptaba Lenovo ID como mecanismo de autenticación mediante SSO. El problema, según la investigación de Dropbox, estaba en la forma en que Lenovo verificaba las direcciones de correo electrónico utilizadas para registrar esas identidades.

Nuestra investigación determinó que un problema con el proceso de verificación de correo electrónico de Lenovo permitió que una parte no autorizada registrara un Lenovo ID utilizando la dirección de correo electrónico de otra persona y luego utilizara ese Lenovo ID para iniciar sesión en la cuenta de Dropbox asociada con ese correo”, explicó un portavoz de Dropbox.

El ataque resultaba especialmente preocupante porque, según la información disponible, no era necesario obtener la contraseña de Dropbox de la víctima ni acceso a su bandeja de entrada. El atacante podía aprovechar la confianza existente entre ambos sistemas para presentarse ante Dropbox mediante una identidad externa asociada al mismo email.

La barrera adicional era la autenticación de dos factores propia de Dropbox. Las cuentas afectadas estaban vinculadas mediante Lenovo ID y no tenían habilitada esa protección.

Un usuario recibió un inicio de sesión desde Reino Unido sin haber usado Lenovo

El desarrollador Yoni Levy, uno de los usuarios afectados, publicó en X capturas de las comunicaciones recibidas de Dropbox que permiten observar cómo se manifestó el incidente desde la perspectiva de una víctima.

Una de las alertas indicaba que un nuevo navegador web había iniciado sesión en su cuenta desde una ubicación cercana a Canary Wharf, Inglaterra, Reino Unido, el 18 de agosto a las 6:06 a.m. El acceso se realizó utilizando Chrome desde Windows.

El problema era evidente: Levy aseguró que nunca había tenido una cuenta de Lenovo y tampoco había estado en Reino Unido.

Una comunicación posterior de Dropbox le explicó que su investigación había determinado que un tercero registró un Lenovo ID utilizando su dirección de correo electrónico y posteriormente empleó esa identidad para entrar a su cuenta de Dropbox.

El caso ilustra por qué el incidente resulta distinto de una filtración convencional de contraseñas. La credencial comprometida no necesariamente pertenecía originalmente a la víctima: el atacante podía crear una nueva identidad externa utilizando su email y aprovechar después esa identidad para autenticarse ante otro servicio.

Menos de un tercio tuvo archivos vistos o descargados

Dropbox confirmó que aproximadamente 5.000 cuentas estuvieron involucradas y aseguró haber contactado directamente a todos los usuarios afectados.

La compañía aclaró, sin embargo, que un acceso no autorizado no significa necesariamente que los archivos almacenados dentro de cada cuenta hayan sido comprometidos.

Aproximadamente 5.000 cuentas de Dropbox fueron afectadas y menos de un tercio de estas cuentas tuvieron archivos vistos o descargados”, indicó el portavoz.

Esto matiza una aparente discrepancia entre algunas comunicaciones iniciales, en las que los registros podían no mostrar evidencia de acceso a archivos para determinados usuarios, y el balance global del incidente: aunque la mayoría de las cuentas no registraron archivos vistos o descargados, sí hubo una fracción de usuarios para los cuales Dropbox detectó ese tipo de actividad.

La compañía indicó que envió correos electrónicos directamente a todos los afectados y aseguró que quienes no recibieron una comunicación de Dropbox no estuvieron involucrados en el incidente.

Un problema de identidad, no necesariamente de contraseñas

El incidente sirve como ejemplo de un riesgo cada vez más relevante a medida que aplicaciones y servicios delegan la autenticación en proveedores externos.

El Single Sign-On permite utilizar una misma identidad para acceder a diferentes plataformas. Para los usuarios ofrece comodidad y reduce la necesidad de administrar múltiples credenciales, mientras que para las compañías puede simplificar considerablemente la infraestructura de autenticación.

Pero el modelo también establece relaciones de confianza. Si el servicio receptor considera que un proveedor externo ha comprobado correctamente quién controla una determinada identidad, una debilidad en esa comprobación puede propagarse hacia otros sistemas.

En el caso descrito por Dropbox, el email funcionaba como elemento común entre las identidades. Si un atacante conseguía crear un Lenovo ID asociado con el correo de otra persona y Dropbox confiaba posteriormente en esa identidad para autenticarla, el problema dejaba de depender de la fortaleza de la contraseña original de Dropbox.

Por eso la autenticación multifactor independiente en el servicio de destino puede convertirse en una segunda barrera particularmente importante: incluso si falla la autenticación delegada, todavía existe otra comprobación antes de conceder acceso a la cuenta.

El incidente coincide con otra ola de alertas en X

La advertencia de Dropbox llega mientras otras grandes plataformas digitales enfrentan episodios relacionados con la seguridad de cuentas.

Usuarios de X reportaron recientemente un aumento de correos de restablecimiento de contraseñas no solicitados, alertas de inicios de sesión desconocidos y bloqueos de cuentas. La plataforma aseguró que no había encontrado evidencias de una nueva brecha de seguridad.

Un ingeniero de X indicó que los atacantes aparentemente estaban intentando tomar control de cuentas para conseguir acceso a X Money, añadiendo un incentivo financiero a los intentos de apropiación de perfiles.

Aunque ambos episodios tienen características diferentes y no existe en la información suministrada evidencia de que estén relacionados, muestran una tendencia común: comprometer una cuenta ya no depende exclusivamente de descubrir o robar su contraseña.

La creciente interconexión entre proveedores de identidad, sistemas SSO, servicios financieros y plataformas digitales amplía la superficie que un atacante puede intentar explotar. El incidente entre Lenovo ID y Dropbox demuestra que una vulnerabilidad en la verificación de identidad de un servicio puede terminar abriendo la puerta de otro completamente diferente.

Para los usuarios, también refuerza el valor de habilitar 2FA directamente en las cuentas críticas, incluso cuando normalmente acceden a ellas utilizando servicios externos de inicio de sesión.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín