Resumen:
Recientemente, muchos usuarios del disco de red de Dropbox recibieron notificaciones de seguridad que indicaban que sus cuentas estaban sujetas a acceso no autorizado entre el 4 y el 21 de agosto de 2026. Este problema de seguridad no fue causado por un ataque de piratas informáticos a la infraestructura de Dropbox. La causa específica fue una vulnerabilidad de confianza en el registro de ID de Lenovo y el inicio de sesión SSO de Dropbox.

Solo necesitas saber tu dirección de correo electrónico para hacerse cargo de Dropbox:
Según la cadena de ataque revelada hasta ahora, existe una falla de verificación de correo electrónico en el proceso de registro de ID de Lenovo. El atacante puede usar la dirección de correo electrónico de la víctima para crear una cuenta de Lenovo y no es necesario enviar un código de verificación por correo electrónico para verificar si la dirección de correo electrónico realmente pertenece al registrante.
El problema se vio amplificado por el mecanismo de inicio de sesión SSO de Dropbox. Dropbox comparará las cuentas existentes según la identidad de correo electrónico proporcionada por Lenovo. Por lo tanto, después de que el atacante inicia sesión con una ID de Lenovo falsa, puede obtener directamente el control completo de la cuenta de Dropbox correspondiente sin necesidad de contraseñas de cuenta ni otras verificaciones.
Lo que es más grave es que antes la víctima ni siquiera necesitaba registrar un ID de Lenovo ni vincular una cuenta de Dropbox. Dropbox tiene una cooperación de almacenamiento en la nube a largo plazo con Lenovo, y los usuarios de Lenovo pueden comprar y utilizar Dropbox a través de servicios relacionados.
Dropbox ha forzado el cierre de sesión y ha modificado el proceso de inicio de sesión:
Dropbox ha cerrado todas las sesiones establecidas a través de Lenovo ID después de la investigación y también ha desasociado las cuentas afectadas de Lenovo ID. Si los usuarios desean continuar accediendo a través de Lenovo ID, ahora deben ingresar la contraseña de su cuenta de Dropbox para su verificación y ya no podrán iniciar sesión directamente.
La auditoría encontró que los piratas informáticos accedieron a algunas cuentas durante la ventana del ataque, pero Dropbox dijo que los registros actuales no encontraron evidencia de que los archivos de los usuarios fueran vistos o descargados. Además, Lenovo aún no ha revelado este incidente en un boletín de seguridad.
Comentarios