Dropbox confirmó que un fallo en la integración de autenticación con Lenovo ID permitió el acceso no autorizado a aproximadamente 5.000 cuentas entre el 4 y el 21 de agosto de 2026. La vulnerabilidad estaba en el proceso de verificación de correo electrónico de Lenovo, que permitía registrar una Lenovo ID usando la dirección de email de otra persona y luego usar esa identidad para iniciar sesión en Dropbox mediante SSO, sin necesidad de conocer la contraseña de la víctima.

El ataque solo afectó a cuentas que no tenían activada la autenticación de dos factores (2FA) de Dropbox. Según la compañía, en menos de un tercio de las cuentas comprometidas se registró actividad de consulta o descarga de archivos, aunque la mayoría permaneció sin evidencia de acceso a los datos almacenados.

Como medida de contención, Dropbox expiró todas las sesiones autenticadas mediante Lenovo ID, eliminó temporalmente la vinculación entre ambos servicios y modificó el proceso para exigir ahora la contraseña nativa de Dropbox antes de permitir cualquier acceso mediante Lenovo ID. La compañía notificó a los usuarios afectados y recomendó cambiar las contraseñas de Dropbox y del correo asociado, además de activar la verificación en dos pasos.

Fuente: Escudo Digital


Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Más noticias
Un error en Lenovo ID permite el acceso no autorizado a Dropbox
Leer más »
Expuestos los datos de casi 9 millones de pasajeros de aeropuertos británicos
Leer más »
Se confirma un ciberataque contra la autoridad tributaria de Francia
Leer más »
Proliferan en TikTok las suplantaciones de identidad de creadoras de contenido
Leer más »
Un ciberataque compromete los datos de Liechtenstein
Leer más »