Dropbox dice que 5,000 cuentas fueron vulneradas mediante la integración con Lenovo ID
Puntos clave
- •Los atacantes usaron una integración con Lenovo ID para entrar en cuentas de Dropbox sin contraseña, vinculando direcciones de correo de víctimas con Lenovo IDs creados recientemente.
- •Aproximadamente 5,000 cuentas de Dropbox fueron accedidas durante la ventana del ataque, y menos de un tercio mostró evidencia de archivos vistos o descargados.
- •Dropbox dijo que ninguna de las cuentas afectadas tenía activada la autenticación multifactor.
- •Dropbox terminó las sesiones autenticadas con Lenovo, desactivó la integración y ahora exige una contraseña de Dropbox para acceder a las cuentas.
- •Lenovo dijo que el problema provenía de una integración heredada y afirmó que sus propios usuarios no fueron afectados.

El servicio de almacenamiento en la nube Dropbox informó esta semana a unos 5,000 usuarios que sus cuentas fueron accedidas por hackers entre el 4 de agosto y el 21 de agosto de 2026, porque una integración inactiva de inicio de sesión con Lenovo ID permitió el acceso directo sin contraseña.
Los usuarios en riesgo eran clientes de Dropbox que guardaban archivos en la aplicación de almacenamiento en la nube y no habían activado la autenticación multifactor, lo que subraya cómo las protecciones de cuenta pueden ser importantes incluso cuando la plataforma principal de un servicio no sufre una intrusión directa.
Inicio de sesión en Dropbox accesado sin contraseña
La falla que dio acceso a los atacantes fue la integración entre Lenovo ID y Dropbox, y no alguno de los productos en particular. Según TheNextWeb, cualquiera podía registrar un Lenovo ID usando una dirección de correo electrónico que no le pertenecía, porque la configuración de Lenovo no verificaba que la dirección perteneciera al registrante. Dropbox, sin embargo, trató el token de Lenovo como prueba de identidad y luego permitió el acceso a la cuenta correspondiente.
El redactor de seguridad The CyberSec Guru, citado por 9to5Mac, describió la secuencia de los hechos. Los atacantes recopilaron direcciones de correo públicas y luego inscribieron un Lenovo ID bajo la dirección de una víctima. Después utilizaron la opción “Continue with Lenovo” en Dropbox, lo que les dio acceso a una sesión activa sin solicitud de contraseña y, a partir de ahí, acceso directo a la cuenta de Dropbox.
Un usuario que recuperó una cuenta fraudulenta previamente accedida encontró que mostraba el nombre “John Madden”, lo que 9to5Mac señaló como una señal de registros masivos.
¿Qué se tomó en el ataque?
Se visualizaron o descargaron archivos en menos de un tercio de las aproximadamente 5,000 cuentas abiertas durante el período del ataque. Eso implica que alrededor de 1,500 cuentas tuvieron material tomado, según la actualización de 9to5Mac, mientras que unas 3,500 no mostraron rastros de que se tocaran archivos. Aún no está claro si los intrusos buscaban documentos específicos o si simplemente recorrieron las cuentas de forma automática.
El portavoz Tim Rathschmidt dijo que ninguna de las cuentas vulneradas utilizaba autenticación multifactor. Rathschmidt también señaló que Dropbox no espera que este incidente afecte a su negocio.
Dropbox desactiva la integración con Lenovo ID
Tras enterarse del problema, Dropbox terminó cada sesión autenticada a través de un Lenovo ID, desactivó la integración y ahora exige una contraseña nativa de Dropbox antes de que cualquier cuenta pueda accederse.
Lenovo atribuyó el incidente a una “legacy integration” que, según afirmó, podía usarse para “authenticate improperly certain Dropbox accounts”. La compañía dijo que sus propios usuarios no resultaron afectados en absoluto y confirmó que su investigación seguía en curso.
La brecha se descubrió mediante una investigación posterior y no fue detectada por los sistemas de monitoreo de ninguna de las dos empresas, lo que resalta el riesgo que representan los enlaces antiguos de inicio de sesión único que permanecen activos después de que cambian el comportamiento de los usuarios y las expectativas de seguridad.
La autenticación multifactor habría bloqueado el ataque, porque la falla aprovechaba la posibilidad de acceder sin contraseña mediante la integración de Lenovo ID, sin un segundo paso de verificación.