Dropbox ha sufrido un problema grave en su plataforma a raíz de una brecha de seguridad que permitió el acceso no autorizado a las cuentas de sus usuarios. De acuerdo con la última actualización publicada sobre el caso, un total de 5.000 cuentas se vieron comprometidas y, desafortunadamente, los atacantes llegaron a descargar archivos de 1.500 de ellas. El origen del fallo parece estar en un error de autenticación del servidor, dado que los ciberdelincuentes crearon una opción de inicio de sesión único vinculada a una empresa externa.
Uno de los desarrolladores vinculados a la compañía de almacenamiento en la nube recibió y publicó la copia del correo electrónico en redes sociales. El acceso no autorizado se habría producido entre el 4 y el 21 de agosto. En el caso concreto de este desarrollador, los registros no mostraron evidencia alguna de que sus archivos se hubieran visto comprometidos. Dropbox adoptó medidas inmediatas y sugirió a los usuarios que siguieran una serie de instrucciones de seguridad.
Dropbox sufre un fallo mayúsculo que compromete miles de cuentas
El problema se agrava al comprobarse que Dropbox ofrece distintas versiones según el usuario. Otro grupo de afectados recibió el mismo correo electrónico, pero en su caso se asociaba la vulnerabilidad directamente a la opción de inicio de sesión único (SSO) empleada por Lenovo como proveedor de identidad. Este sistema utiliza identificadores verificados; lo llamativo es que no todos los usuarios contaban con uno y, aun así, el proceso de verificación permitió el acceso no autorizado. Los atacantes registraron un identificador de este tipo asociándolo a un correo electrónico: bastaba con que Dropbox vinculara la cuenta a dicho registro para que la brecha quedase abierta.
so dropbox got hacked (never had a Lenovo account, haven't been to UK) pic.twitter.com/UoYRaJFuEC
— yoni | parser.eth (@yonilevy) August 31, 2026
Según el portal The CyberSec Guru, que se hizo eco de la noticia, la clave de todo el caso radica en que Dropbox nunca solicitó a los usuarios que recurrieran al inicio de sesión predeterminado para confirmar el nuevo SSO. El proceso constaba de cuatro pasos:
-
El atacante recopila direcciones de correo electrónico procedentes de diversas fuentes, como LinkedIn, listas de clientes o bases de datos filtradas.
-
Registra la ID de Lenovo con dicho correo; en este punto se elude la verificación y el nombre introducido puede ser falso.
-
El atacante hace clic en el botón «Continuar con Lenovo» desde Dropbox; el servidor de la plataforma genera un token que coincide con el correo registrado en Lenovo y en el propio servicio.
-
Dropbox completa el acceso creando una sesión sin solicitar contraseña, sin verificar la identidad y sin pedir consentimiento previo para vincular el nuevo perfil.
La empresa solucionó la vulnerabilidad en cuanto le fue posible y canceló todas las sesiones autenticadas a través de la ID de Lenovo. Su mayor error fue no haber validado correctamente esa identificación desde el primer momento. La recomendación habitual ante cualquier riesgo de seguridad es activar la autenticación en dos pasos (o de doble factor), un ajuste que puede evitar serios dolores de cabeza. Si no has recibido ningún correo por parte de Dropbox y mantienes la cuenta activa, puedes considerarte afortunado, aunque nunca está de más revisar los ajustes de seguridad.
