Dropbox ha patit un problema greu a la seva plataforma arran d'una bretxa de seguretat que va permetre l'accés no autoritzat als comptes dels seus usuaris. D'acord amb l'última actualització publicada sobre el cas, un total de 5.000 comptes es van veure compromesos i, desafortunadament, els atacants van arribar a descarregar arxius de 1.500 d'ells. L'origen de la fallada sembla estar en un error d'autenticació del servidor, atès que els ciberdelinqüents van crear una opció d'inici de sessió únic vinculada a una empresa externa.
Un dels desenvolupadors vinculats a la companyia d'emmagatzematge al núvol va rebre i va publicar la còpia del correu electrònic en xarxes socials. L'accés no autoritzat s'hauria produït entre el 4 i el 21 d'agost. En el cas concret d'aquest desenvolupador, els registres no van mostrar cap evidència que els seus arxius s'haguessin vist compromesos. Dropbox va adoptar mesures immediates i va suggerir als usuaris que seguissin una sèrie d'instruccions de seguretat.
Dropbox pateix una fallada majúscula que compromet milers de comptes
El problema s'agreuja en comprovar-se que Dropbox ofereix diferents versions segons l'usuari. Un altre grup d'afectats va rebre el mateix correu electrònic, però en el seu cas s'associava la vulnerabilitat directament a l'opció d'inici de sessió únic (SSO) utilitzada per Lenovo com a proveïdor d'identitat. Aquest sistema utilitza identificadors verificats; el més cridaner és que no tots els usuaris comptaven amb un i, tot i així, el procés de verificació va permetre l'accés no autoritzat. Els atacants van registrar un identificador d'aquest tipus associant-lo a un correu electrònic: n'hi havia prou que Dropbox vinculés el compte a aquest registre perquè la bretxa quedés oberta.
so dropbox got hacked (never had a Lenovo account, haven't been to UK) pic.twitter.com/UoYRaJFuEC
— yoni | parser.eth (@yonilevy) August 31, 2026
Segons el portal The CyberSec Guru, que es va fer ressò de la notícia, la clau de tot el cas rau en el fet que Dropbox mai va sol·licitar als usuaris que recorreguessin a l'inici de sessió predeterminat per confirmar el nou SSO. El procés constava de quatre passos:
-
L'atacant recopila adreces de correu electrònic procedents de diverses fonts, com LinkedIn, llistes de clients o bases de dades filtrades.
-
Registra la ID de Lenovo amb aquest correu; en aquest punt s'eludeix la verificació i el nom introduït pot ser fals.
-
L'atacant fa clic al botó "Continuar amb Lenovo" des de Dropbox; el servidor de la plataforma genera un token que coincideix amb el correu registrat a Lenovo i en el propi servei.
-
Dropbox completa l'accés creant una sessió sense sol·licitar contrasenya, sense verificar la identitat i sense demanar consentiment previ per vincular el nou perfil.
L'empresa va solucionar la vulnerabilitat tan aviat com li va ser possible i va cancel·lar totes les sessions autenticades a través de la ID de Lenovo. El seu error més gran va ser no haver validat correctament aquesta identificació des del primer moment. La recomanació habitual davant de qualsevol risc de seguretat és activar l'autenticació en dos passos (o de doble factor), un ajust que pot evitar seriosos mals de cap. Si no has rebut cap correu per part de Dropbox i mantens el compte actiu, pots considerar-te afortunat, encara que mai està de més revisar els ajustos de seguretat.