Cuentas de Dropbox vulneradas por falla en verificación de correo de Lenovo
Qué pasó
Dropbox notificó a un grupo de usuarios que sus cuentas fueron comprometidas después de que un atacante aprovechara una vulnerabilidad en el proceso de verificación de correo electrónico de Lenovo. Según la compañía, el actor malicioso pudo registrar identificaciones (IDs) de Lenovo fraudulentas utilizando direcciones de correo que no le pertenecían, lo que le permitió posteriormente acceder a las cuentas de Dropbox vinculadas a esas identidades falsas.
El fallo radicaba en cómo Lenovo validaba la propiedad de una dirección de correo electrónico durante el proceso de registro de un ID, lo que dejó una brecha que permitió a terceros suplantar identidades legítimas sin necesidad de comprometer directamente las credenciales de Dropbox. Una vez que el atacante controlaba un ID de Lenovo vinculado a un correo ajeno, pudo utilizar ese acceso para iniciar sesión o recuperar el acceso a la cuenta de Dropbox asociada.
Dropbox ha comenzado a notificar a los usuarios afectados y está tomando medidas para mitigar el impacto, aunque no se ha detallado públicamente el número total de cuentas comprometidas ni el alcance completo del incidente.
Qué significa para empresas en LatAm
Este incidente ilustra un riesgo cada vez más común: las fallas en procesos de terceros (en este caso, Lenovo) pueden convertirse en la puerta de entrada para comprometer servicios en la nube ampliamente utilizados por empresas, como Dropbox. Para organizaciones en LatAm que dependen de estas plataformas para almacenamiento y colaboración, esto refuerza la necesidad de no depender únicamente de la seguridad del proveedor principal, sino también evaluar los riesgos de integraciones y servicios vinculados.
Además, evidencia que los ataques de toma de control de cuentas (account takeover) siguen evolucionando hacia vectores indirectos, lo que complica la detección temprana y exige controles adicionales como autenticación multifactor robusta y monitoreo de accesos inusuales.
Qué hacer ahora
- Verificar si su organización utiliza servicios de Lenovo o Dropbox vinculados y revisar comunicaciones oficiales de ambas empresas sobre este incidente.
- Habilitar y exigir autenticación multifactor (MFA) en todas las cuentas de Dropbox corporativas, especialmente aquellas con acceso a información sensible.
- Revisar los registros de acceso reciente en cuentas de Dropbox para detectar inicios de sesión sospechosos o desde ubicaciones inusuales.
- Cambiar las contraseñas de las cuentas afectadas y de cualquier cuenta que reutilice credenciales similares.
- Educar a los empleados sobre los riesgos de vincular cuentas corporativas a servicios de terceros sin verificación adecuada de seguridad.
Fuente original: BleepingComputer (en inglés). Consulta la fuente para el detalle técnico completo.
Análisis y redacción: Erick Marin · VIGÍA Ciber