
Múltiples usuarios de Dropbox fueron notificados de que terceros no autorizados accedieron a sus cuentas a través de una falla de autenticación que involucra a Lenovo ID.
El incidente parece haber explotado la forma en que Dropbox gestionaba el inicio de sesión único, o SSO, a través de los ID de Lenovo. Dropbox declaró que un problema con el proceso de verificación de correo electrónico de Lenovo permitió a partes no autorizadas registrar ID de Lenovo utilizando las direcciones de correo electrónico de otras personas y luego usar esas identidades para acceder a las cuentas de Dropbox asociadas con las mismas direcciones.
En una carta a los usuarios afectados, Dropbox afirmó que se accedió a las cuentas sin autorización entre el 4 y el 21 de agosto de 2026, aunque la compañía dijo que los registros no mostraron evidencia de que se hubieran visto o descargado archivos.
“Recientemente identificamos accesos no autorizados que afectan a cuentas de Dropbox conectadas a través de Lenovo ID que no tenían habilitada la autenticación de dos factores de Dropbox”, dijo un portavoz de Dropbox a Decrypt. “Nuestra investigación determinó que un problema con el proceso de verificación de correo electrónico de Lenovo permitió a una parte no autorizada registrar un Lenovo ID utilizando la dirección de correo electrónico de otra persona y luego usar ese Lenovo ID para iniciar sesión en la cuenta de Dropbox asociada con esa dirección de correo electrónico.”
“Aproximadamente 5000 cuentas de Dropbox se vieron afectadas, y menos de un tercio de estas cuentas afectadas tuvieron archivos vistos o descargados”, añadió el portavoz. “Hemos enviado correos electrónicos directamente a todos los usuarios afectados. Los clientes con preguntas sobre la actividad de su cuenta deben contactar a nuestro equipo de soporte. Si un usuario no recibió un correo electrónico de nuestra parte, su cuenta no se vio afectada.”
El desarrollador Yoni Levy, uno de los usuarios afectados, publicó capturas de pantalla de la carta en X.
así que dropbox fue hackeado (nunca tuve una cuenta de Lenovo, no he estado en el Reino Unido) pic.twitter.com/UoYRaJFuEC
— yoni | parser.eth (@yonilevy) August 31, 2026
Una captura de pantalla muestra a Dropbox advirtiendo a Levy que un nuevo navegador web había iniciado sesión en su cuenta desde “Cerca de Canary Wharf, Inglaterra, Reino Unido” el 18 de agosto a las 6:06 a.m. hora local. El inicio de sesión utilizó Chrome en Windows.
Levy dijo que nunca había tenido una cuenta de Lenovo y que no había estado en el Reino Unido.
Una notificación posterior de Dropbox informó a Levy que su investigación encontró que una parte no autorizada había registrado un Lenovo ID utilizando su dirección de correo electrónico y luego había usado ese ID para iniciar sesión en su cuenta de Dropbox.
El ataque no pareció requerir la contraseña de Dropbox de la víctima ni acceso a su bandeja de entrada de correo electrónico. Según Dropbox, las cuentas afectadas estaban vinculadas a ID de Lenovo y no tenían habilitada la autenticación de dos factores de Dropbox, lo que permitió a los atacantes usar ID de Lenovo recién registrados con direcciones de correo electrónico coincidentes para acceder a cuentas existentes sin verificación adicional.
La advertencia sigue a otros sustos de seguridad de cuentas que afectan a importantes plataformas en línea.
El martes, usuarios de X informaron un aumento de correos electrónicos no solicitados de restablecimiento de contraseña, alertas de inicio de sesión desconocidas y bloqueos de cuenta, aunque X dijo no haber encontrado evidencia de una nueva brecha. Un ingeniero de X dijo que los atacantes parecían estar intentando tomar el control de las cuentas para obtener acceso a X Money.