Dropbox confirma un fallo de autenticacion que expuso cuentas a ataques externos
Falta de verificacion al vincular IDs de Lenovo permitio el acceso sin password a miles de usuarios.

Dropbox ha confirmado que miles de cuentas sufrieron accesos no autorizados entre el 4 y el 21 de agosto de 2026. La empresa atribuye el incidente a una falta de autenticacion adecuada al vincular nuevas identidades de terceros, lo que permitio a atacantes entrar sin necesidad de la contraseña original.
Segun ha detallado la compania, alrededor de 5.000 cuentas fueron comprometidas y, de estas, se descargaron archivos en aproximadamente 1.500 casos. Usuarios han recibido correos notificando el incidente, aunque Dropbox indica que sus registros no muestran evidencia de que los archivos fueran visualizados o descargados en la mayoria de los casos, una afirmacion que contrasta con los datos posteriores sobre las descargas activas.
El fallo tecnico
El problema radica en la integracion con Lenovo como proveedor de identidades (IdP) para el inicio de sesion unificado (SSO). Los atacantes aprovecharon una deficiencia en el proceso de verificacion de correo electronico de Lenovo. Esto les permitio registrar IDs de Lenovo utilizando las direcciones de correo electrónicas de las victimas sin necesidad de acceder a sus buzones de entrada.
Una vez registrado el ID falso, el atacante podia seleccionar "Continuar con Lenovo" en Dropbox. El servidor de autorizacion de Lenovo emitia un token que validaba la direccion de correo. Dropbox, a su vez, asociaba ese token con la cuenta existente y generaba una sesion de usuario. No se solicitaba la password, ni una verificacion en dos pasos, ni ningun consentimiento adicional para vincular la nueva identidad. Para el sistema de Dropbox, un proveedor de identidad de confianza ya habia validado la direccion.
Yoni Levy, un desarrollador que ha analizado el caso, publico los detalles en X. Destaca que el nombre de usuario asignado en algunos de estos registros fraudulentos era "John Madden", una clara senal de registros masivos y de bajo esfuerzo. El analisis tecnico muestra que, aunque la falla inicial estuvo en la verificacion de Lenovo, el error critico fue que Dropbox no requirio autenticacion previa al vincular la nueva identidad SSO a una cuenta existente.
Medidas correctivas
Dropbox ha declarado que ha corregido la vulnerabilidad y ha caducado todas las sesiones autenticadas previamente a traves de IDs de Lenovo. La compania recomienda a los usuarios que no tengan activada la autenticacion en dos factores que la habiliten inmediatamente. Este incidente recuerda la importancia de verificar las identidades federadas, ya que confiar ciegamente en un token de un proveedor de terceros puede ser insuficiente si el proceso de vinculacion no incluye pasos de seguridad adicionales.
La brecha destaca los riesgos inherentes a los sistemas de inicio de sesion unificado cuando la verificacion de identidad no es robusta en ambos extremos. Aunque Dropbox senala a Lenovo como el origen de la falla de verificacion, la responsabilidad de asegurar el acceso final recae tambien en la plataforma que acepta el token.
La compania no ha proporcionado detalles sobre las motivaciones economicas de los atacantes ni sobre los tipos de datos comprometidos, mas alla de indicar que se treato de accesos no autorizados. La falta de transparencia en cuanto al alcance real de la visualizacion de datos, a pesar de las afirmaciones iniciales de que no hubo acceso, genera escepticismo sobre la gravedad del incidente.
##Relacionado

La estafa de la foto efimera de WhatsApp que usa tu culpa para pedir dinero
Te mandan una imagen intima, te amenazan si la abres y exigen dinero. La Policia Nacional advierte de este nuevo timo masivo por chat.

EEUU acusa a un ciudadano ruso de infectar a 80.000 freelancers con malware
Un gran jurado federal de California imputó a Searzhudin Aktulaev, extraditado desde Chipre, por una campaña de phishing que comprometió a decenas de miles de trabajadores independientes.

NordVPN lanza descuento del 75% y tres meses gratis para su plan Complete
La oferta, válida hasta fin de septiembre, deja el plan Complete en $4,49 al mes durante 27 meses