Un fallo de verificación de correo en Lenovo abrió unas 5,000 cuentas de Dropbox
Atacantes registraron Lenovo IDs con direcciones de correo ajenas y usaron el botón de inicio de sesión federado para entrar a cuentas de Dropbox entre el 4 y el 21 de agosto.
Dropbox notificó a los usuarios afectados que aproximadamente 5,000 cuentas fueron accedidas sin autorización entre el 4 y el 21 de agosto de 2026, a través de un camino que ilustra con precisión el riesgo de la identidad federada. El punto de partida estuvo en Lenovo: su proceso de verificación de correo permitía registrar un Lenovo ID con una dirección que el solicitante no controlaba.
Con ese identificador falso en mano, los atacantes usaron el inicio de sesión federado para entrar a las cuentas de Dropbox asociadas a esas direcciones. Un usuario lo describió con claridad: «la página de inicio de sesión de Dropbox comenzó a ofrecer "Continuar con SSO" para mi correo, aunque nunca creé un Lenovo ID».
La respuesta
Dropbox expiró todas las sesiones autenticadas mediante Lenovo ID y ahora exige la contraseña propia de Dropbox cuando alguien se autentica por esa vía. Ambas compañías trabajaron en conjunto para mitigar el riesgo, y Lenovo sostiene que sus propios clientes quedaron al margen del incidente.
La lectura de Tabuga Intelligence
El caso expone una propiedad estructural del inicio de sesión único: la seguridad de la cuenta destino queda determinada por el eslabón más débil entre todos los proveedores de identidad aceptados. Una organización puede tener autenticación multifactor impecable y aun así ver comprometidas sus cuentas por un fallo de verificación en un tercero que jamás evaluó.
Agenda concreta para equipos de TI:
- Auditar qué proveedores de identidad acepta cada servicio SaaS corporativo. Muchas plataformas habilitan por defecto una lista amplia de emisores.
- Restringir el SSO al proveedor corporativo. Las suites empresariales de Dropbox, Slack y equivalentes permiten forzar un único emisor y deshabilitar el resto.
- Exigir dominio verificado. La reclamación de dominio impide que un tercero cree cuentas con direcciones corporativas.
- Revisar los registros de acceso de agosto. Buscar autenticaciones por emisores inesperados en todos los servicios con SSO habilitado.
El principio operativo se resume así: cada proveedor de identidad aceptado es una llave adicional de la misma cerradura, y conviene tener inventariadas todas las copias.