Abrieron 5.000 cuentas de Dropbox sin contraseña

05.09.2026 5 min 4

Unas 5.000 cuentas de Dropbox fueron abiertas por gente que no tenía ni la contraseña ni acceso al buzón del titular. Dropbox confirmó el incidente esta semana, después de que lo publicara Bloomberg, y explicó a los afectados qué falló: un puente de inicio de sesión con Lenovo cuya existencia la mayoría desconocía. Los accesos no autorizados ocurrieron entre el 4 y el 21 de agosto, y se vieron o descargaron archivos en menos de un tercio de las cuentas afectadas. Lo único que detuvo el ataque fue la verificación en dos pasos.

El inicio de sesión que nadie configuró

Dropbox aceptaba un Lenovo ID verificado como proveedor de identidad. Dicho llanamente, Lenovo podía responder por quién eres y Dropbox dejaba entrar a esa persona: la misma comodidad del inicio de sesión único que hay detrás de cada botón "continuar con". El detalle es que el titular de la cuenta no tenía que haber configurado nada. El puente existía del lado de Dropbox para cualquiera cuyo correo coincidiera.

Dónde se rompió

El fallo no estaba en el inicio de sesión de Dropbox, sino en cómo comprobaba Lenovo que una dirección de correo pertenecía a quien se registraba. En palabras del propio Dropbox a los afectados: un problema en el proceso de verificación de correo de Lenovo permitió que un tercero no autorizado registrara un Lenovo ID con tu dirección de correo y luego lo usara para entrar en la cuenta de Dropbox asociada a esa dirección.

Léelo otra vez, porque el orden importa. El atacante creó una identidad nueva a nombre ajeno en la empresa A y después la presentó en la empresa B, que confía en A. La víctima nunca tuvo un Lenovo ID ni le hacía falta. Lo único que debía coincidir era el correo.

La verificación en dos pasos es la razón de que la historia no sea mayor

Solo quedaron expuestas las cuentas sin la verificación en dos pasos de Dropbox. Con el segundo factor activado, la identidad prestada de Lenovo llevaba al intruso hasta la puerta y ni un paso más. Es una demostración insólitamente limpia de para qué sirve el segundo factor: no le importa lo convincente que pareciera el primero. Es justo lo que explicábamos en nuestra guía sencilla sobre los códigos de doble factor.

Qué hicieron las dos empresas

  • Sesiones cortadas: Dropbox caducó todas las sesiones autenticadas mediante un Lenovo ID.
  • Puente retirado: se borraron los vínculos entre Lenovo ID y cuentas de Dropbox.
  • Contraseña obligatoria: llegar a una cuenta de Dropbox a través de Lenovo exige ahora también la contraseña de Dropbox.
  • La versión de Lenovo: la compañía habló de una integración heredada entre Lenovo ID y Dropbox que podía usarse para autenticar indebidamente ciertas cuentas de Dropbox, afirmó que sus propios clientes no se vieron afectados y describió la solución como un trabajo conjunto. Su investigación sigue abierta.

Dropbox también avisó a las autoridades de protección de datos y escribió a los usuarios cuyas cuentas fueron alcanzadas.

Importante: si te llegó un aviso de Dropbox sobre accesos entre el 4 y el 21 de agosto, cambiar la contraseña no es el primer paso. Activa primero la verificación en dos pasos, revisa después la lista de sesiones activas y aplicaciones conectadas, y cambia la contraseña al final. La contraseña nunca fue lo que falló.

El patrón es más grande que estas dos empresas

El error de fondo tiene nombre en seguridad: tratar una dirección de correo como prueba de identidad al cruzar una frontera de confianza. El servicio B acepta la palabra del servicio A de que una dirección pertenece a una persona, y a partir de ahí la seguridad de B depende de con cuánto cuidado verifica A los correos. La misma forma ya ha provocado fallos en otros sistemas de inicio de sesión federado, y provocará más, porque la comodidad es real y la confianza resulta invisible para el usuario.

Lo que puedes hacer es más pequeño, pero real. En cada cuenta importante, abre los ajustes de seguridad, busca la lista de identidades conectadas y métodos de acceso, y quita cualquier proveedor que no uses a conciencia. Después activa un segundo factor allí donde la cuenta importe. El segundo factor es lo que impide que la verificación rota de otro se convierta en tu problema.

Nunca vinculé un Lenovo ID. ¿Puedo estar afectado igual?
Sí, y eso es lo llamativo del caso. La víctima no necesitaba haber creado un Lenovo ID. El atacante registraba uno con su correo y Dropbox lo aceptaba porque las direcciones coincidían. Dropbox ya ha eliminado por completo esos vínculos.
¿Se robó alguna contraseña?
No. Aquí no intervienen contraseñas de Dropbox filtradas ni descifradas, por eso cambiar la tuya no arregla el problema de fondo. El ataque rodeó la contraseña en lugar de atravesarla.
¿Sirve una VPN contra esto?
No. Fue un fallo de autenticación entre dos servicios, no una interceptación de tráfico. Una VPN protege la conexión entre tú y un servicio y no cambia nada sobre qué identidades acepta ese servicio en tu nombre.
¿Cómo compruebo quién puede entrar en mi cuenta?
En Dropbox, abre la sección de seguridad de los ajustes de la cuenta: allí están la verificación en dos pasos, la lista de dispositivos y sesiones activas y las aplicaciones conectadas. La mayoría de los servicios grandes reúnen esas tres cosas en un mismo sitio. Todo lo que no reconozcas o ya no uses conviene desconectarlo.

cybersecurityprivacydropboxlenovossotwo-factor authenticationdata breachaccount takeovercredentialscloud storage

Lee también