Ciberseguridad

Una vulnerabilidad en la verificación del correo electrónico de Lenovo permitió acceder a unas 5.000 cuentas de Dropbox

Dropbox advirtió a algunos usuarios de accesos no autorizados a sus cuentas después de que se explotara un fallo en el mecanismo de verificación del correo electrónico de Lenovo para crear identidades falsas. La empresa afirmó que los atacantes lograron acceder a las cuentas entre el 4 y el 21 de agosto, mientras que Dropbox impuso medidas de inicio de sesión adicionales e invalidó las sesiones vinculadas a identidades de Lenovo.

2026-09-02
4 min de lectura
6 visitas
فريق تحرير certi.news
Una vulnerabilidad en la verificación del correo electrónico de Lenovo permitió acceder a unas 5.000 cuentas de Dropbox

Dropbox advirtió a algunos usuarios de que sus cuentas habían sufrido accesos no autorizados después de que se explotara un fallo en el proceso de verificación del correo electrónico de Lenovo. El fallo permitía al atacante crear una cuenta Lenovo ID utilizando la dirección de correo electrónico de la víctima y, después, usar esa identidad para iniciar sesión en la cuenta de Dropbox asociada a la misma dirección de correo sin introducir la contraseña de Dropbox.

Según la información que Dropbox envió a los usuarios afectados, algunas víctimas ni siquiera tenían cuentas de Lenovo. Sin embargo, Dropbox utiliza Lenovo Identity Provider Services dentro de su propia infraestructura de autenticación, lo que permite iniciar sesión en sus cuentas mediante identidades de Lenovo verificadas.

¿Cómo se explotó el fallo?

El proceso de vinculación entre ambos servicios se basaba en la confirmación de Lenovo de que el propietario de la identidad controlaba la dirección de correo electrónico. No obstante, el sistema no solicitaba una confirmación adicional mediante el método de inicio de sesión existente en la cuenta de Dropbox. Como resultado, el atacante podía crear una Lenovo ID fraudulenta con la dirección de correo electrónico de un usuario de Dropbox y después utilizarla para acceder a la cuenta asociada a esa misma dirección.

Dropbox detectó los accesos entre el 4 y el 21 de agosto. Reuters informó de que se accedió a unas 5.000 cuentas y de que el atacante consultó y descargó contenido de algunas de ellas. La información publicada no especificó el volumen de datos descargados ni el número de usuarios que se vieron afectados realmente por la descarga de archivos.

Respuesta de Dropbox y Lenovo

Lenovo afirmó que el problema se debía a una integración antigua entre Lenovo ID y Dropbox, que podía explotarse para autenticar incorrectamente algunas cuentas de Dropbox. La empresa añadió que sus equipos trabajaron con Dropbox para reducir el riesgo en cuanto se identificó el problema.

Por su parte, Dropbox invalidó todas las sesiones autenticadas mediante Lenovo ID y añadió un nuevo requisito que obliga al usuario a introducir la contraseña de su cuenta de Dropbox al utilizar la autenticación de Lenovo ID. Algunos usuarios también informaron de que habían recibido avisos sobre inicios de sesión sospechosos aproximadamente dos semanas antes, por lo que cambiaron sus contraseñas y activaron la autenticación de dos factores.

¿Por qué es importante esta noticia?

El incidente revela un riesgo práctico en los sistemas de inicio de sesión único: la seguridad de la cuenta no depende únicamente del proveedor de servicios que almacena los datos, sino también de la precisión de la relación entre el proveedor de identidad y el servicio vinculado. Si el servicio acepta una confirmación no fiable sobre la propiedad de una dirección de correo electrónico, la cuenta del usuario puede quedar expuesta incluso sin que se filtre su contraseña.

El incidente también demuestra que la aparición de una nueva opción de inicio de sesión, como el botón «Continuar con SSO» en una cuenta cuyo propietario no creó una identidad de Lenovo, puede ser un indicio que merece la pena comprobar, especialmente cuando el usuario no recuerda haber activado esta integración. Sin embargo, la fuente no demuestra que cada aparición de esta opción represente un ataque.

Dropbox afirmó que la investigación continúa, mientras que indicó que los clientes de Lenovo no se vieron afectados por el problema. Hasta el momento de la publicación del informe, la empresa no había proporcionado detalles adicionales en respuesta a las consultas de BleepingComputer. Las preguntas relacionadas con el alcance de los archivos descargados y con el número exacto de cuentas afectadas siguen abiertas hasta que se publiquen los resultados definitivos.

Fuente de la noticia
BleepingComputer
Abrir fuente original ↗
ف
Autor

فريق تحرير certi.news

De la misma categoría

También te puede interesar

Ver todas las noticias