El servicio de almacenamiento en la nube Dropbox informó esta semana a unos 5.000 usuarios que sus cuentas fueron pirateadas entre el 4 y el 21 de agosto de 2026, debido a una integración inactiva de inicio de sesión de Lenovo ID que permitió a los atacantes el acceso directo sin necesidad de contraseña.
Los usuarios en riesgo eran usuarios de Dropbox que almacenaban archivos en la aplicación de almacenamiento en la nube y nunca habían activado la autenticación multifactor.
La vulnerabilidad que permitió el acceso a los atacantes residía en la conexión de integración entre Lenovo ID y Dropbox, y no en ninguno de los productos en particular. Según TheNextWeb, cualquiera podía registrar una cuenta Lenovo ID con una dirección de correo electrónico ajena, ya que el sistema de Lenovo nunca confirmaba la titularidad de la dirección. Sin embargo, Dropbox consideraba el token de Lenovo como prueba dedenty, por lo tanto, permitía el acceso a la cuenta correspondiente.
El experto en seguridad informática The CyberSec Guru, citado por 9to5Mac, describió la cronología de los hechos. Los ciberdelincuentes recopilan direcciones de correo electrónico públicas y, posteriormente, crean una cuenta Lenovo asociada a la dirección de la víctima. A continuación, utilizan la opción "Continuar con Lenovo" en Dropbox, lo que les permite acceder a una sesión en directo sin necesidad de introducir la contraseña y, por consiguiente, obtener acceso directo a la cuenta de Dropbox.
Un usuario que recuperó una cuenta fraudulenta a la que había accedido previamente descubrió que tenía el nombre de usuario "John Madden", lo que, según 9to5Mac, es un indicio de registros masivos.
Se visualizaron o descargaron archivos en menos de un tercio de las aproximadamente 5000 cuentas abiertas durante el período de este ataque. Esto significa que, según la actualización de 9to5Mac, se sustrajo material de unas 1500 cuentas y de unas 3500 en las que no se tracde manipulación de archivos. Aún no está claro si los intrusos buscaban documentos específicos o si simplemente revisaron las cuentasmatic.
Según se informó, los piratas informáticos accedieron y descargaron material de un número reducido de cuentas, y el portavoz Tim Rathschmidt declaró que ninguna de las cuentas comprometidas utilizaba autenticación multifactor. Rathschmidt añadió que Dropbox no prevé que estedent afecte negativamente a su negocio.
Tras detectar el problema, Dropbox eliminó todas las sesiones que se habían autenticado mediante una ID de Lenovo, desactivó la integración y ahora exige una contraseña nativa de Dropbox antes de poder acceder a cualquier cuenta.
Lenovo tracel origen del ataque hasta una "integración heredada" que, según afirmó, podía utilizarse para "autenticar incorrectamente ciertas cuentas de Dropbox". La compañía aseguró que sus usuarios no se vieron afectados en absoluto y confirmó que la investigación sigue abierta.
La brecha de seguridad salió a la luz a través de una investigación posterior y no fue detectada por los sistemas de monitoreo de ambas compañías.
La autenticación multifactor habría bloqueado el ataque, ya que la vulnerabilidad aprovechaba la falta de contraseña mediante la con Lenovo ID, lo que permitía el acceso si no se realizaba una segunda comprobación para mayor seguridad.
Las mentes más brillantes del mundo de las criptomonedas ya leen nuestro boletín. ¿Te apuntas? ¡ Únete!