Dropbox afirma que 5.000 cuentas fueron vulneradas mediante un sistema de inicio de sesión antiguo de Lenovo

- Dropbox afirma que se accedió a aproximadamente 5.000 cuentas entre el 4 y el 21 de agosto de 2026, a través de un inicio de sesión con una cuenta Lenovo ID antigua que permitía a los atacantes autenticarse utilizando únicamente la dirección de correo electrónico de la víctima, y que se extrajeron archivos de aproximadamente un tercio de ellas.
- Afectó a los usuarios de Dropbox que nunca activaron la autenticación multifactor, ya que esta habría detenido el ataque.
- Ambas compañías han alertado a los reguladores, han desactivado la integración y han dejado abiertas sus investigaciones.
El servicio de almacenamiento en la nube Dropbox informó esta semana a unos 5.000 usuarios que sus cuentas fueron pirateadas entre el 4 y el 21 de agosto de 2026, debido a una integración inactiva de inicio de sesión de Lenovo ID que permitió a los atacantes el acceso directo sin necesidad de contraseña.
Los usuarios en riesgo eran usuarios de Dropbox que almacenaban archivos en la aplicación de almacenamiento en la nube y nunca habían activado la autenticación multifactor.
Acceso a Dropbox sin contraseña
La vulnerabilidad que permitió el acceso a los atacantes residía en la conexión de integración entre Lenovo ID y Dropbox, y no en ninguno de los productos en particular. Según TheNextWeb, cualquiera podía registrar una cuenta Lenovo ID con una dirección de correo electrónico ajena, ya que el sistema de Lenovo nunca confirmaba la titularidad de la dirección. Sin embargo, Dropbox consideraba el token de Lenovo como prueba dedenty, por lo tanto, permitía el acceso a la cuenta correspondiente.
El experto en seguridad informática The CyberSec Guru, citado por 9to5Mac, describió la cronología de los hechos. Los ciberdelincuentes recopilan direcciones de correo electrónico públicas y, posteriormente, crean una cuenta Lenovo asociada a la dirección de la víctima. A continuación, utilizan la opción "Continuar con Lenovo" en Dropbox, lo que les permite acceder a una sesión en directo sin necesidad de introducir la contraseña y, por consiguiente, obtener acceso directo a la cuenta de Dropbox.
Un usuario que recuperó una cuenta fraudulenta a la que había accedido previamente descubrió que tenía el nombre de usuario "John Madden", lo que, según 9to5Mac, es un indicio de registros masivos.
¿Qué se perdió en el ataque?
Se visualizaron o descargaron archivos en menos de un tercio de las aproximadamente 5000 cuentas abiertas durante el período de este ataque. Esto significa que, según la actualización de 9to5Mac, se sustrajo material de unas 1500 cuentas y de unas 3500 en las que no se tracde manipulación de archivos. Aún no está claro si los intrusos buscaban documentos específicos o si simplemente revisaron las cuentasmatic.
Según se informó, los piratas informáticos accedieron y descargaron material de un número reducido de cuentas, y el portavoz Tim Rathschmidt declaró que ninguna de las cuentas comprometidas utilizaba autenticación multifactor. Rathschmidt añadió que Dropbox no prevé que estedent afecte negativamente a su negocio.
Dropbox desactiva la integración con Lenovo ID
Tras detectar el problema, Dropbox eliminó todas las sesiones que se habían autenticado mediante una ID de Lenovo, desactivó la integración y ahora exige una contraseña nativa de Dropbox antes de poder acceder a cualquier cuenta.
Lenovo tracel origen del ataque hasta una "integración heredada" que, según afirmó, podía utilizarse para "autenticar incorrectamente ciertas cuentas de Dropbox". La compañía aseguró que sus usuarios no se vieron afectados en absoluto y confirmó que la investigación sigue abierta.
La brecha de seguridad salió a la luz a través de una investigación posterior y no fue detectada por los sistemas de monitoreo de ambas compañías.
La autenticación multifactor habría bloqueado el ataque, ya que la vulnerabilidad aprovechaba la falta de contraseña mediante la con Lenovo ID, lo que permitía el acceso si no se realizaba una segunda comprobación para mayor seguridad.
Si estás leyendo esto, ya llevas ventaja. Mantente al día con nuestro boletín informativo.

Opeyemi Olanrewaju
Opeyemi se especializa en la creación y perfeccionamiento de contenido de alta calidad centrado en criptomonedas, mercados financieros globales y economía. Se graduó de la Universidad de Ibadan con un título en Medicina y Cirugía (MBBS). Trabajó como editor jefe de la publicación editorial de su universidad y anteriormente en CFA. Durante más de seis años, contribuyó a preservar la singularidad como editor de noticias en Cryptopolitan.
















