{"id":2835,"date":"2026-09-14T20:20:05","date_gmt":"2026-09-14T20:20:05","guid":{"rendered":"https:\/\/thedigitalfortress.us\/?p=2835"},"modified":"2026-09-14T20:20:05","modified_gmt":"2026-09-14T20:20:05","slug":"un-fallo-en-lenovo-id-permite-el-acceso-sin-autorizacion-a-unas-5-000-cuentas-de-dropbox","status":"publish","type":"post","link":"https:\/\/thedigitalfortress.us\/?p=2835","title":{"rendered":"Un fallo en Lenovo ID permite el acceso sin autorizaci\u00f3n a unas 5.000 cuentas de Dropbox"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\"><strong>Un fallo en el sistema de verificaci\u00f3n de correo electr\u00f3nico de Lenovo ID permiti\u00f3 acceder sin autorizaci\u00f3n a unas 5.000 cuentas de Dropbox entre el 4 y el 21 de agosto<\/strong>, seg\u00fan ha comunicado la compa\u00f1\u00eda a los usuarios afectados.<br><a href=\"https:\/\/www.google.com\/preferences\/source?q=escudodigital.com\" target=\"_blank\" rel=\"noopener\"><\/a><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La firma explica que el problema estaba relacionado con la integraci\u00f3n que mantiene con Lenovo como proveedor de identidad. El error permit\u00eda\u00a0<strong>registrar un Lenovo ID utilizando la direcci\u00f3n de correo electr\u00f3nico de otra persona y emplear posteriormente esa identidad\u00a0<\/strong>para acceder a la cuenta de Dropbox asociada a dicha direcci\u00f3n.<br><br>La compa\u00f1\u00eda asegura que no ha encontrado evidencias de que los archivos fueran consultados o descargados en la mayor\u00eda de las cuentas afectadas. Sin embargo, en menos de&nbsp;<strong>un tercio de los casos s\u00ed se registr\u00f3 este tipo de actividad.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Como coment\u00e1bamos, el incidente no habr\u00eda requerido conocer la contrase\u00f1a de Dropbox. La vulnerabilidad se encontraba en el mecanismo utilizado para verificar la identidad entre ambos servicios, de manera que Dropbox aceptaba como v\u00e1lida una ID proveniente del fabricante chino que hab\u00eda sido creada utilizando el email de un tercero.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Medidas adoptadas<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Tras detectar el problema, el proveedor de almacenamiento en la nube cerr\u00f3 todas las sesiones iniciadas mediante Lenovo ID y&nbsp;<strong>elimin\u00f3 temporalmente la vinculaci\u00f3n entre ambos servicios<\/strong>. La compa\u00f1\u00eda tambi\u00e9n modific\u00f3 el proceso para impedir que una ID pueda utilizarse para acceder a una cuenta sin introducir antes la contrase\u00f1a de Dropbox.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Esta \u00faltima recomienda a los usuarios afectados&nbsp;<strong>cambiar sus contrase\u00f1as, proteger tambi\u00e9n la cuenta de correo electr\u00f3nico asociada y activar la verificaci\u00f3n en dos pasos.<\/strong>&nbsp;Asimismo, en su comunicado Dropbox asegura&nbsp;haber informado a los organismos reguladores correspondientes.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Desde&nbsp;<strong>Lenovo<\/strong>&nbsp;se han pronunciado respecto a la brecha de seguridad. La firma china&nbsp;<strong>atribuye el incidente a una integraci\u00f3n heredada con Dropbox y asegura que, tras conocer el problema, colabor\u00f3 con la compa\u00f1\u00eda estadounidense para mitigar sus efectos.<\/strong>&nbsp;Lenovo sostiene adem\u00e1s que sus propios clientes no se vieron afectados por el la falla.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El fabricante no ha detallado p\u00fablicamente, por el momento, el alcance exacto del fallo en su sistema de verificaci\u00f3n de identidad.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">No obstante, el incidente pone de manifiesto, en cualquier caso, los&nbsp;<strong>riesgos asociados a los sistemas de autenticaci\u00f3n federada<\/strong>, ya que un problema en el mecanismo de validaci\u00f3n de un proveedor de identidad puede terminar comprometiendo cuentas de servicios de terceros.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un fallo en el sistema de verificaci\u00f3n de correo electr\u00f3nico de Lenovo ID permiti\u00f3 acceder sin autorizaci\u00f3n a unas 5.000 cuentas de Dropbox entre el 4 y el 21 de&hellip;<\/p>\n","protected":false},"author":1,"featured_media":2836,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1],"tags":[],"class_list":["post-2835","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-uncategorized"],"_links":{"self":[{"href":"https:\/\/thedigitalfortress.us\/index.php?rest_route=\/wp\/v2\/posts\/2835","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/thedigitalfortress.us\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/thedigitalfortress.us\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/thedigitalfortress.us\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/thedigitalfortress.us\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=2835"}],"version-history":[{"count":1,"href":"https:\/\/thedigitalfortress.us\/index.php?rest_route=\/wp\/v2\/posts\/2835\/revisions"}],"predecessor-version":[{"id":2837,"href":"https:\/\/thedigitalfortress.us\/index.php?rest_route=\/wp\/v2\/posts\/2835\/revisions\/2837"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/thedigitalfortress.us\/index.php?rest_route=\/wp\/v2\/media\/2836"}],"wp:attachment":[{"href":"https:\/\/thedigitalfortress.us\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=2835"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/thedigitalfortress.us\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=2835"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/thedigitalfortress.us\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=2835"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}