El 2 de septiembre de 2026, Dropbox informó de que una parte de sus usuarios sufrió accesos no autorizados después de que un tercero explotara un problema en el proceso de verificación de correo de Lenovo para registrar Lenovo IDs fraudulentos.
La infraestructura de autenticación de Dropbox permitía iniciar sesión con Lenovo IDs verificados. El proceso de vinculación confió en la afirmación de Lenovo de que el atacante controlaba la dirección de correo, sin exigir una confirmación mediante el método de acceso existente en Dropbox.
Según Dropbox, los accesos se produjeron entre el 4 y el 21 de agosto. Reuters cifró en aproximadamente 5.000 las cuentas afectadas y señaló que el atacante consultó y descargó contenido de algunos usuarios.
Lenovo atribuyó el problema a una integración antigua entre Lenovo ID y Dropbox que podía utilizarse para autenticar de forma indebida determinadas cuentas. La compañía indicó que Dropbox y Lenovo colaboraron para mitigar el riesgo y que la investigación continúa. Lenovo añadió que sus clientes no se vieron afectados.
Dropbox invalidó todas las sesiones autenticadas mediante Lenovo IDs y añadió el requisito de introducir la contraseña de Dropbox al utilizar la autenticación de Lenovo ID. Algunos usuarios también notificaron alertas de inicio de sesión sospechoso y activaron la autenticación multifactor.
Fuente: BleepingComputer.