Ciberseguridad··3 min de lectura

Dropbox confirma un fallo de autenticacion que expuso cuentas a ataques externos

Falta de verificacion al vincular IDs de Lenovo permitio el acceso sin password a miles de usuarios.

Dropbox ha confirmado que miles de cuentas sufrieron accesos no autorizados entre el 4 y el 21 de agosto de 2026. La empresa atribuye el incidente a una falta de autenticacion adecuada al vincular nuevas identidades de terceros, lo que permitio a atacantes entrar sin necesidad de la contraseña original.

Segun ha detallado la compania, alrededor de 5.000 cuentas fueron comprometidas y, de estas, se descargaron archivos en aproximadamente 1.500 casos. Usuarios han recibido correos notificando el incidente, aunque Dropbox indica que sus registros no muestran evidencia de que los archivos fueran visualizados o descargados en la mayoria de los casos, una afirmacion que contrasta con los datos posteriores sobre las descargas activas.

El fallo tecnico

El problema radica en la integracion con Lenovo como proveedor de identidades (IdP) para el inicio de sesion unificado (SSO). Los atacantes aprovecharon una deficiencia en el proceso de verificacion de correo electronico de Lenovo. Esto les permitio registrar IDs de Lenovo utilizando las direcciones de correo electrónicas de las victimas sin necesidad de acceder a sus buzones de entrada.

Una vez registrado el ID falso, el atacante podia seleccionar "Continuar con Lenovo" en Dropbox. El servidor de autorizacion de Lenovo emitia un token que validaba la direccion de correo. Dropbox, a su vez, asociaba ese token con la cuenta existente y generaba una sesion de usuario. No se solicitaba la password, ni una verificacion en dos pasos, ni ningun consentimiento adicional para vincular la nueva identidad. Para el sistema de Dropbox, un proveedor de identidad de confianza ya habia validado la direccion.

Yoni Levy, un desarrollador que ha analizado el caso, publico los detalles en X. Destaca que el nombre de usuario asignado en algunos de estos registros fraudulentos era "John Madden", una clara senal de registros masivos y de bajo esfuerzo. El analisis tecnico muestra que, aunque la falla inicial estuvo en la verificacion de Lenovo, el error critico fue que Dropbox no requirio autenticacion previa al vincular la nueva identidad SSO a una cuenta existente.

Medidas correctivas

Dropbox ha declarado que ha corregido la vulnerabilidad y ha caducado todas las sesiones autenticadas previamente a traves de IDs de Lenovo. La compania recomienda a los usuarios que no tengan activada la autenticacion en dos factores que la habiliten inmediatamente. Este incidente recuerda la importancia de verificar las identidades federadas, ya que confiar ciegamente en un token de un proveedor de terceros puede ser insuficiente si el proceso de vinculacion no incluye pasos de seguridad adicionales.

La brecha destaca los riesgos inherentes a los sistemas de inicio de sesion unificado cuando la verificacion de identidad no es robusta en ambos extremos. Aunque Dropbox senala a Lenovo como el origen de la falla de verificacion, la responsabilidad de asegurar el acceso final recae tambien en la plataforma que acepta el token.

La compania no ha proporcionado detalles sobre las motivaciones economicas de los atacantes ni sobre los tipos de datos comprometidos, mas alla de indicar que se treato de accesos no autorizados. La falta de transparencia en cuanto al alcance real de la visualizacion de datos, a pesar de las afirmaciones iniciales de que no hubo acceso, genera escepticismo sobre la gravedad del incidente.

##Relacionado