Dropbox se enfrenta a un nuevo problema de ciberseguridad después de confirmar que aproximadamente 5.000 cuentas de su plataforma fueron comprometidas durante agosto mediante una brecha de datos.
Los atacantes consiguieron entrar en perfiles de usuarios y, en una parte de los casos, llegaron incluso a visualizar y descargar archivos almacenados en la nube.
La compañía ha comenzado a informar individualmente a las personas afectadas y también ha comunicado lo ocurrido a los organismos reguladores correspondientes.
El incidente vuelve a poner el foco sobre la importancia de proteger las cuentas de almacenamiento online mediante sistemas adicionales a las tradicionales contraseñas.
Los atacantes permanecieron dentro durante más de dos semanas
El acceso no autorizado se produjo entre el 4 y el 21 de agosto. Dropbox ha enviado correos electrónicos a los usuarios involucrados explicando qué actividad fue detectada en cada cuenta.
El alcance no ha sido idéntico en todos los casos. Aunque aproximadamente 5.000 perfiles resultaron comprometidos, los ciberdelincuentes accedieron a archivos en menos de un tercio de ellos.
Algunos clientes han recibido comunicaciones en las que Dropbox confirma que determinados documentos fueron visualizados y descargados. Otros afectados, sin embargo, han sido informados de que no existen evidencias de que los atacantes llegaran a consultar los archivos guardados en sus espacios personales.
Tim Rathschmidt, portavoz de Dropbox, ha confirmado que la compañía ya ha notificado el incidente tanto “a los reguladores como a los usuarios afectados”.
Las cuentas afectadas no utilizaban autenticación multifactor
Uno de los elementos fundamentales para entender el incidente está en la configuración de seguridad de los perfiles comprometidos. Según Rathschmidt, las cuentas afectadas no tenían activada la autenticación multifactor.
Este mecanismo añade una segunda barrera para verificar la identidad del usuario. De esta manera, conocer o conseguir las credenciales de acceso puede no ser suficiente para entrar en una cuenta si también se requiere una segunda comprobación.
En este caso, además, los atacantes no habrían utilizado simplemente una campaña convencional para robar contraseñas. La intrusión estuvo relacionada con una vulnerabilidad vinculada al procedimiento de verificación del correo electrónico de Lenovo.
Los responsables del ataque pudieron registrar identificaciones de Lenovo utilizando direcciones de correo electrónico correspondientes a usuarios de Dropbox sin contar con su autorización.
Posteriormente, esas identificaciones fueron empleadas para autenticarse y conseguir entrar en las cuentas de Dropbox.
Lenovo reconoce una “integración heredada” con Dropbox
Lenovo también se ha pronunciado después de conocerse el incidente. La compañía confirmó que recientemente tuvo conocimiento de la existencia de una “integración heredada” entre Lenovo ID y Dropbox.
Según la empresa tecnológica, este sistema “podría utilizarse para autenticar incorrectamente ciertas cuentas de Dropbox”.
Las dos compañías han trabajado conjuntamente para solucionar el fallo que permitió los accesos indebidos. Lenovo sostiene, además, que sus propios clientes no resultaron afectados por el incidente.
La investigación continúa abierta, por lo que todavía podrían conocerse más detalles sobre el procedimiento utilizado por los atacantes y el alcance definitivo de la brecha.
El episodio es un ejemplo más de los riesgos asociados a integraciones antiguas entre diferentes servicios digitales. Un mecanismo de autenticación desarrollado años atrás puede convertirse en una vía de entrada inesperada cuando permanece conectado con plataformas que almacenan información sensible.
Las acciones de Dropbox reaccionan a la noticia
El incidente también ha tenido consecuencias inmediatas en los mercados financieros. Las acciones de Dropbox llegaron a retroceder aproximadamente un 1,8% durante las operaciones fuera del horario habitual del martes después de conocerse que miles de cuentas habían sido comprometidas.
Una reacción que, cómo es lógico, refleja la sensibilidad de los inversores ante cualquier problema relacionado con la protección de datos en compañías cuyo negocio depende directamente de almacenar información de terceros.
Dropbox ofrece servicios de alojamiento, sincronización y transferencia de archivos utilizados tanto por particulares como por profesionales y empresas.
Precisamente por ello, una intrusión puede afectar a documentos personales, fotografías o información corporativa almacenada por los clientes.
La compañía deberá ahora determinar completamente el alcance del ataque mientras continúa comunicándose con los afectados.
El hecho de que las cuentas comprometidas no dispusieran de autenticación multifactor vuelve a recordar que activar una segunda capa de verificación puede resultar decisivo para dificultar accesos no autorizados.

































