Dropbox afirma que 5.000 cuentas fueron afectadas por una falla de autenticación de Lenovo ID
Puntos clave
- •Atacantes explotaron una falla en el proceso de verificación de correo electrónico de Lenovo para registrar ID de Lenovo con direcciones de correo de otras personas y acceder a sus cuentas de Dropbox vinculadas entre el 4 y el 21 de agosto de 2026.
- •Aproximadamente 5.000 cuentas de Dropbox resultaron afectadas, y en menos de un tercio de ellas se vieron o descargaron archivos, según Dropbox.
- •El ataque no requirió las contraseñas de Dropbox de las víctimas ni el acceso a su correo, y solo se vieron afectadas cuentas vinculadas a ID de Lenovo sin autenticación de dos factores de Dropbox.
- •Dropbox ya modificó la forma en que los ID de Lenovo pueden acceder a las cuentas y envió un correo electrónico directamente a todos los usuarios afectados.
- •El desarrollador Yoni Levy reportó recibir una alerta de inicio de sesión desde cerca de Canary Wharf, Inglaterra, a pesar de nunca haber tenido una cuenta de Lenovo ni haber visitado el Reino Unido.

Dropbox notificó a sus usuarios sobre accesos no autorizados a cuentas ocurridos entre el 4 y el 21 de agosto de 2026, después de que atacantes explotaran una falla en la forma en que el proveedor de almacenamiento en la nube gestionaba el inicio de sesión único (SSO) mediante ID de Lenovo.
La empresa dijo que un problema en el proceso de verificación de correo electrónico de Lenovo permitió que partes no autorizadas registraran ID de Lenovo con direcciones de correo de otras personas y luego usaran esas identidades para iniciar sesión en las cuentas de Dropbox asociadas a esas mismas direcciones. En una carta a los usuarios afectados, Dropbox indicó que, si bien las cuentas fueron accedidas sin autorización, sus registros no mostraban evidencia de que se hubieran visto o descargado archivos.
"Recientemente identificamos un acceso no autorizado que afectó a cuentas de Dropbox conectadas mediante Lenovo ID que no tenían habilitada la autenticación de dos factores de Dropbox", dijo un portavoz de Dropbox a Decrypt. "Nuestra investigación determinó que un problema en el proceso de verificación de correo electrónico de Lenovo permitió que una parte no autorizada registrara un Lenovo ID con la dirección de correo de otra persona y luego usara ese Lenovo ID para iniciar sesión en la cuenta de Dropbox asociada a esa dirección de correo".
"Aproximadamente 5000 cuentas de Dropbox resultaron afectadas, y en menos de un tercio de estas cuentas se vieron o descargaron archivos", añadió el portavoz. "Enviamos un correo electrónico directamente a todos los usuarios afectados. Los clientes con preguntas sobre la actividad de sus cuentas deben comunicarse con nuestro equipo de soporte. Si un usuario no recibió un correo nuestro, su cuenta no fue afectada".
Según Dropbox, el ataque no pareció requerir la contraseña de Dropbox de la víctima ni el acceso a su bandeja de entrada. Las cuentas afectadas estaban vinculadas a ID de Lenovo y no tenían habilitada la autenticación de dos factores de Dropbox, lo que permitió a los atacantes usar ID de Lenovo recién registrados con direcciones de correo coincidentes para acceder a cuentas existentes sin verificación adicional. Dropbox ya modificó la forma en que los ID de Lenovo pueden acceder a las cuentas.
El incidente pone de relieve un riesgo más amplio de los esquemas de inicio de sesión federado, en los que las credenciales de identidad de un proveedor otorgan acceso a cuentas en otro servicio: cuando el proveedor de identidad externo no verifica correctamente la propiedad del correo electrónico, todos los servicios que confían en esas identidades pueden quedar expuestos, incluso cuando el servicio en sí no fue vulnerado. También subraya por qué la propia autenticación de dos factores de Dropbox actuó aquí como la última línea de defensa efectiva: las cuentas que la tenían habilitada no resultaron afectadas.
Uno de los usuarios afectados, el desarrollador Yoni Levy, publicó capturas de pantalla de la carta en X:
so dropbox got hacked (never had a Lenovo account, haven't been to UK) pic.twitter.com/UoYRaJFuEC
— yoni | parser.eth (@yonilevy) August 31, 2026
Una de las capturas mostraba a Dropbox advirtiendo a Levy que un nuevo navegador web había iniciado sesión en su cuenta desde "Near Canary Wharf, England, United Kingdom" el 18 de agosto a las 6:06 a.m., hora local. El inicio de sesión se realizó con Chrome en Windows. Levy dijo que nunca había tenido una cuenta de Lenovo y que nunca había estado en el Reino Unido.
Una notificación posterior de Dropbox informó a Levy que su investigación determinó que una parte no autorizada había registrado un Lenovo ID con su dirección de correo y luego había usado ese ID para iniciar sesión en su cuenta de Dropbox.
La advertencia sigue a otros sustos de seguridad de cuentas que han afectado a grandes plataformas en línea. El martes, usuarios de X reportaron una ola de correos no solicitados de restablecimiento de contraseña, alertas de inicio de sesión desconocidas y bloqueos de cuentas, aunque X dijo no haber encontrado evidencia de una nueva filtración. Un ingeniero de X señaló que los atacantes aparentemente intentaban tomar el control de cuentas para acceder a X Money.