Dropbox advirtió a algunos usuarios de que sus cuentas habían sufrido accesos no autorizados después de que se explotara un fallo en el proceso de verificación del correo electrónico de Lenovo. El fallo permitía al atacante crear una cuenta Lenovo ID utilizando la dirección de correo electrónico de la víctima y, después, usar esa identidad para iniciar sesión en la cuenta de Dropbox asociada a la misma dirección de correo sin introducir la contraseña de Dropbox.
Según la información que Dropbox envió a los usuarios afectados, algunas víctimas ni siquiera tenían cuentas de Lenovo. Sin embargo, Dropbox utiliza Lenovo Identity Provider Services dentro de su propia infraestructura de autenticación, lo que permite iniciar sesión en sus cuentas mediante identidades de Lenovo verificadas.
¿Cómo se explotó el fallo?
El proceso de vinculación entre ambos servicios se basaba en la confirmación de Lenovo de que el propietario de la identidad controlaba la dirección de correo electrónico. No obstante, el sistema no solicitaba una confirmación adicional mediante el método de inicio de sesión existente en la cuenta de Dropbox. Como resultado, el atacante podía crear una Lenovo ID fraudulenta con la dirección de correo electrónico de un usuario de Dropbox y después utilizarla para acceder a la cuenta asociada a esa misma dirección.
Dropbox detectó los accesos entre el 4 y el 21 de agosto. Reuters informó de que se accedió a unas 5.000 cuentas y de que el atacante consultó y descargó contenido de algunas de ellas. La información publicada no especificó el volumen de datos descargados ni el número de usuarios que se vieron afectados realmente por la descarga de archivos.
Respuesta de Dropbox y Lenovo
Lenovo afirmó que el problema se debía a una integración antigua entre Lenovo ID y Dropbox, que podía explotarse para autenticar incorrectamente algunas cuentas de Dropbox. La empresa añadió que sus equipos trabajaron con Dropbox para reducir el riesgo en cuanto se identificó el problema.
Por su parte, Dropbox invalidó todas las sesiones autenticadas mediante Lenovo ID y añadió un nuevo requisito que obliga al usuario a introducir la contraseña de su cuenta de Dropbox al utilizar la autenticación de Lenovo ID. Algunos usuarios también informaron de que habían recibido avisos sobre inicios de sesión sospechosos aproximadamente dos semanas antes, por lo que cambiaron sus contraseñas y activaron la autenticación de dos factores.
¿Por qué es importante esta noticia?
El incidente revela un riesgo práctico en los sistemas de inicio de sesión único: la seguridad de la cuenta no depende únicamente del proveedor de servicios que almacena los datos, sino también de la precisión de la relación entre el proveedor de identidad y el servicio vinculado. Si el servicio acepta una confirmación no fiable sobre la propiedad de una dirección de correo electrónico, la cuenta del usuario puede quedar expuesta incluso sin que se filtre su contraseña.
El incidente también demuestra que la aparición de una nueva opción de inicio de sesión, como el botón «Continuar con SSO» en una cuenta cuyo propietario no creó una identidad de Lenovo, puede ser un indicio que merece la pena comprobar, especialmente cuando el usuario no recuerda haber activado esta integración. Sin embargo, la fuente no demuestra que cada aparición de esta opción represente un ataque.
Dropbox afirmó que la investigación continúa, mientras que indicó que los clientes de Lenovo no se vieron afectados por el problema. Hasta el momento de la publicación del informe, la empresa no había proporcionado detalles adicionales en respuesta a las consultas de BleepingComputer. Las preguntas relacionadas con el alcance de los archivos descargados y con el número exacto de cuentas afectadas siguen abiertas hasta que se publiquen los resultados definitivos.