Un fallo en el sistema de verificación de correo electrónico de Lenovo ID permitió acceder sin autorización a unas 5.000 cuentas de Dropbox entre el 4 y el 21 de agosto, según ha comunicado la compañía a los usuarios afectados.

La firma explica que el problema estaba relacionado con la integración que mantiene con Lenovo como proveedor de identidad. El error permitía registrar un Lenovo ID utilizando la dirección de correo electrónico de otra persona y emplear posteriormente esa identidad para acceder a la cuenta de Dropbox asociada a dicha dirección.

La compañía asegura que no ha encontrado evidencias de que los archivos fueran consultados o descargados en la mayoría de las cuentas afectadas. Sin embargo, en menos de un tercio de los casos sí se registró este tipo de actividad.

Como comentábamos, el incidente no habría requerido conocer la contraseña de Dropbox. La vulnerabilidad se encontraba en el mecanismo utilizado para verificar la identidad entre ambos servicios, de manera que Dropbox aceptaba como válida una ID proveniente del fabricante chino que había sido creada utilizando el email de un tercero.

Medidas adoptadas

Tras detectar el problema, el proveedor de almacenamiento en la nube cerró todas las sesiones iniciadas mediante Lenovo ID y eliminó temporalmente la vinculación entre ambos servicios. La compañía también modificó el proceso para impedir que una ID pueda utilizarse para acceder a una cuenta sin introducir antes la contraseña de Dropbox.

Esta última recomienda a los usuarios afectados cambiar sus contraseñas, proteger también la cuenta de correo electrónico asociada y activar la verificación en dos pasos. Asimismo, en su comunicado Dropbox asegura haber informado a los organismos reguladores correspondientes.

Desde Lenovo se han pronunciado respecto a la brecha de seguridad. La firma china atribuye el incidente a una integración heredada con Dropbox y asegura que, tras conocer el problema, colaboró con la compañía estadounidense para mitigar sus efectos. Lenovo sostiene además que sus propios clientes no se vieron afectados por el la falla. 

El fabricante no ha detallado públicamente, por el momento, el alcance exacto del fallo en su sistema de verificación de identidad. 

No obstante, el incidente pone de manifiesto, en cualquier caso, los riesgos asociados a los sistemas de autenticación federada, ya que un problema en el mecanismo de validación de un proveedor de identidad puede terminar comprometiendo cuentas de servicios de terceros.