Vulnerabilidad de Dropbox por falta de autenticación permite a atacantes acceder a cuentas mediante Lenovo ID

El servicio de almacenamiento en la nube Dropbox ha enviado correos electrónicos a varios usuarios notificando que sus cuentas fueron accedidas sin autorización entre el 4 de agosto y el 21 de agosto de 2026. El contenido del correo indica que no hay evidencia en los registros de la empresa que muestre que los archivos relacionados fueron visualizados o descargados, pero aún así se explica a los usuarios afectados el desarrollo del evento, el plan de acción actual y las medidas de seguridad adicionales recomendadas.

La raíz de este incidente se encuentra en una vulnerabilidad en el proceso de autenticación del proveedor de identidad de terceros Lenovo. Dropbox estableció una colaboración con Lenovo que permite a los usuarios iniciar sesión en sus cuentas de Dropbox a través de una Lenovo ID autenticada. Los atacantes aprovecharon un defecto en el proceso de verificación de correo electrónico de Lenovo para registrar una nueva Lenovo ID utilizando la dirección de correo electrónico de la víctima, y luego iniciaron sesión directamente en la cuenta de Dropbox vinculada a esa dirección de correo electrónico, todo sin necesidad de obtener la contraseña de inicio de sesión del usuario.

El proceso de ataque involucra cuatro etapas clave

Según el análisis del incidente publicado por The CyberSec Guru, toda la cadena de ataque se puede dividir en cuatro etapas. Primero, los atacantes recopilan direcciones de correo electrónico objetivo a través de fuentes públicas como bases de datos filtradas, LinkedIn o listas de clientes. Luego, sin necesidad de acceder a la bandeja de entrada del correo electrónico de la víctima, registran una nueva Lenovo ID con la dirección objetivo y establecen el nombre que se mostrará como una cadena desechable, como el famoso comentarista de la NFL «John Madden», lo que indica que el ataque es de gran escala y bajo costo, y se realiza de forma automatizada.

En la tercera etapa, los atacantes seleccionan la opción «Continuar con Lenovo» en la página de inicio de sesión de Dropbox, y el servidor de autorización de Lenovo emite un token que contiene el mismo campo de declaración de correo electrónico que la víctima. Finalmente, el sistema de Dropbox, basándose en ese campo de declaración de correo electrónico, vincula el token a la cuenta existente y establece una sesión de inicio de sesión, todo el proceso sin verificación de contraseña, sin requerir elevación de privilegios y sin ninguna confirmación de «¿vincular esta nueva identidad?». Desde la perspectiva de Dropbox, dado que un proveedor de identidad confiable ha garantizado esa dirección de correo electrónico, el sistema simplemente lo acepta.

La vulnerabilidad radica en la falta de un mecanismo de verificación de vinculación de identidad en Dropbox

Aunque Lenovo cometió errores en el proceso de verificación de correo electrónico, si Dropbox hubiera exigido a los usuarios verificar la nueva identidad a través de un método de inicio de sesión existente antes de establecer el enlace de inicio de sesión único, el incidente no habría ocurrido. El sistema de Dropbox vinculó directamente la identidad emitida por un proveedor de terceros a la cuenta existente sin la confirmación del usuario, lo que representa un grave descuido de diseño. La empresa ya ha corregido la vulnerabilidad relacionada y ha revocado todas las sesiones autenticadas a través de Lenovo ID.

Contenido original
Este artículo es la versión en español de un contenido original de TechRitual.
Stein Yep
Stein Yep