
Dropbox es utilizado por millones de personas almacenar archivos, fotografías y documentos en la nube, lo que hace que cualquier fallo relacionado con el acceso a la cuenta sea especialmente sensible.
En este caso, el problema no fue una filtración de contraseña ni un ataque directo a los servidores del servicio. La falla surgió en el proceso de autenticación utilizando Lenovo ID y terminó permitiendo que terceros accedieran a algunas cuentas sin conocer la contraseña original.
Después de todo, ¿cómo era posible iniciar sesión en una cuenta sin contraseña?
El problema estaba relacionado con la integración entre Lenovo y Dropbox. Las dos empresas tienen una asociación que permite a los clientes de Lenovo utilizar planes de servicios de almacenamiento en la nube específicos, y también existe un sistema dedicado para cuestiones relacionadas con el inicio de sesión y la facturación.
El propio Dropbox mantiene una página dedicada a la integración de Lenovo | Dropbox Cloud Storage, que explica que ciertos clientes de Lenovo pueden usar estos planes y que los problemas relacionados con el inicio de sesión en esta integración se manejan a través de Lenovo.
Fue precisamente en este proceso de autenticación que surgió el problema.
Un pirata informático podría crear una ID de Lenovo utilizando la dirección de correo electrónico asociada con la cuenta de Dropbox de otra persona. La falla estaba en el proceso utilizado para confirmar que esa dirección de correo electrónico realmente pertenecía a la persona que estaba creando la ID de Lenovo. Una vez creada esta identidad, el hacker podría usarlo para iniciar sesión en Dropbox.
Aquí estaba la parte más preocupante: si el correo electrónico presentado por Lenovo coincidía con la dirección asociada con una cuenta de Dropbox existente, el servicio podría reconocer esa identidad y permitir el acceso. Así, no era necesario descubrir, robar o cambiar la contraseña original desde tu cuenta de Dropbox.
Este comportamiento es similar a lo que ocurre en otros sistemas de autenticación externos. Por ejemplo, el propio Dropbox explica que es posible iniciar sesión utilizando una cuenta de Google y que, para que esto funcione, la dirección de correo electrónico de la cuenta de Google debe coincidir con la dirección utilizada en Dropbox.
Incluso hubo accesos a cuentas.
El fracaso no quedó sólo en el papel. El desarrollador Yoni Levy publicado en X una copia del correo electrónico que recibió de Dropboxdonde la empresa confirma haber detectado un acceso no autorizado a la cuenta entre 4 y 21 de agosto de 2026.
Pese a estos accesos, Dropbox indica que el análisis de sus registros No se encontraron señales de que se hayan visto o descargado archivos de las cuentas afectadas..
Es decir, hay confirmación de que se accedió a determinadas cuentas, pero hasta el momento no hay pruebas de que los atacantes hayan llegado a los documentos, fotografías u otros archivos almacenados en el servicio.
La compañía explicó además que el problema estaba relacionado con el inicio de sesión mediante el ID de Lenovo. También es importante distinguir este incidente de una filtración de contraseña tradicional. No hay indicios de que se haya robado una base de datos de contraseñas de Dropbox.
En este caso, el acceso se produjo a través de una falla en el proceso de autenticación, que permitió utilizar una identidad externa asociada a la misma dirección de correo electrónico para iniciar sesión en una cuenta de Dropbox.
Dropbox ya ha bloqueado este método de acceso
Desde entonces, el problema se corrigió y las sesiones que se habían autenticado mediante este proceso quedaron invalidadas.
La página oficial de estado de Dropbox muestra actualmente que el sitio web, las aplicaciones móviles y de escritorio, la API y otros servicios principales están operativos.
Aún así, esta página no funciona como un informe público de esta vulnerabilidad. Hasta la fecha, Dropbox no ha proporcionado una página pública detallada que explique técnicamente todo el incidente con Lenovo ID.
Si aparece un ordenador, smartphone o navegador que no reconoces, lo más seguro es finalizar esa sesión inmediatamente. Si sospecha que alguna de sus cuentas se ha visto comprometida, también hay algunos pasos importantes que debe seguir en los primeros minutos.
¿Qué debes hacer si usas Dropbox?
Incluso con la vulnerabilidad solucionada, vale la pena confirmar que no hay ningún dispositivo desconocido asociado a su cuenta.
Dropbox te permite ver todos los dispositivos conectados y finalizar sesiones de forma remota. Para hacer esto, simplemente inicie sesión en su cuenta, abra Configuración y acceda a la pestaña Seguridad.
Si encuentra una computadora, teléfono inteligente o tableta que no reconoce, puede finalizar esa sesión inmediatamente. El propio Dropbox también recomienda que cualquier persona que sospeche que su cuenta ha sido comprometida cambie su contraseña y revise la seguridad de la cuenta. La nueva contraseña debe ser diferente a las utilizadas en otros servicios.
Otra medida importante es activar la autenticación de dos factores. Según Dropbox, esta funcionalidad agrega una capa adicional de protección y requiere un segundo código durante el inicio de sesión.
La opción está disponible para todos los usuarios y se puede activar directamente en la configuración de seguridad de Dropbox. También puedes aprovechar para consultar las aplicaciones externas que tienen acceso a la cuenta.
Las mejores ofertas de las últimas 24 horas

