Un Inicio de Sesión que Nadie Tuvo que Adivinar
Dropbox reveló el 2 de septiembre de 2026 que unas 5.000 cuentas fueron comprometidas debido a un fallo en el sistema de identidad de Lenovo, no en la propia verificación de contraseña de Dropbox. La ventana de acceso duró del 4 al 21 de agosto de 2026, antes de que Dropbox lo detectara. Un usuario afectado describió la primera señal de que algo iba mal: la página de inicio de sesión de Dropbox empezó a ofrecer una opción "Continue with SSO" para su correo, aunque nunca había creado una identificación Lenovo.
El mecanismo era sencillo, una vez descubierto. Un atacante podía registrar una identificación Lenovo usando el correo electrónico de una víctima, y el proceso de verificación de Lenovo no exigía que esa persona demostrara antes que controlaba realmente esa bandeja de entrada. Los propios sistemas de Dropbox, que años atrás habían integrado los Lenovo Identity Provider Services para el inicio de sesión único, trataban después esa identificación Lenovo recién creada y sin verificar como prueba suficiente para desbloquear la cuenta de Dropbox correspondiente. Lenovo declaró que, una vez identificado el problema, la empresa y Dropbox trabajaron juntas para mitigar el riesgo.
El Fallo Nunca Estuvo en la Propia Contraseña de Dropbox
Este es el detalle que merece la pena detenerse a considerar: ninguna contraseña de Dropbox fue adivinada, filtrada o reutilizada. Las 5.000 cuentas afectadas no fueron vulneradas porque sus dueños eligieran credenciales débiles. Fueron vulneradas porque Dropbox, en algún momento, había decidido dejar que una segunda empresa avalara quién es el dueño de un correo electrónico, sin volver a revisar jamás si el proceso de aval de esa empresa era realmente fiable.
La autenticación de dos factores habría detenido cada una de estas usurpaciones, porque ninguna de las 5.000 cuentas la tenía activada. Pero la lección más precisa no es simplemente activen la autenticación de dos factores. Es que un inicio de sesión federado no es una comodidad al margen de su seguridad real; en el momento en que lo activan, la calidad de verificación del socio se convierte en la calidad de verificación de su producto, lo hayan auditado o no.
Toda Empresa que Acepta Iniciar Sesión con X Tiene Esta Pregunta Pendiente
Dropbox no es una empresa inusualmente descuidada, y esta no es la historia del error de un solo proveedor. Es la historia de una categoría de fallo que existe en todo producto que alguna vez añadió, por comodidad, un botón de Iniciar sesión con Google, Iniciar sesión con Microsoft, o Iniciar sesión con la identificación de un fabricante de hardware. Cada uno de esos botones extiende silenciosamente el perímetro de seguridad de su producto para incluir un sistema que no controlan y que rara vez vuelven a examinar después de lanzar la integración.
La prueba práctica para cualquier responsable es concreta: para cada inicio de sesión de terceros que su producto acepta, pueden decir exactamente cómo confirma ese proveedor que alguien es dueño del correo electrónico antes de entregarle a su producto una sesión verificada. Si la respuesta honesta es dimos por hecho que ellos lo verificaban correctamente, esa suposición es toda la superficie de ataque, y este incidente es lo que ocurre cuando esa suposición resulta ser falsa.
Lo que Dropbox Cambió
La corrección de Dropbox fue estructural, no cosmética. Hizo caducar cada sesión existente de identificación Lenovo, eliminó por completo el enlace entre las identificaciones Lenovo y las cuentas de Dropbox, y ahora exige la contraseña real de Dropbox del usuario antes de que un inicio de sesión vinculado a Lenovo pueda proceder, cerrando exactamente el hueco que permitía que una identidad recién creada y sin verificar sustituyera a una cuenta ya existente.
Esa es la corrección correcta, y también es la que debería haber sido el ajuste predeterminado desde el principio: la afirmación de identidad de un socio debería extender una sesión ya existente y ya autenticada, nunca crear una nueva sesión autenticada por sí sola.
Servola Journal
Hacemos esto por todos los que intentan mantenerse al día con lo que la tecnología le está haciendo a nuestras vidas. Las personas que la construyen, y las personas a las que les ocurre. Servola Journal existe para que lo que aprendemos pertenezca a todos ellos.
Nadie nos paga por esto. Sin anuncios, sin muro de pago, gratis para todos. Simplemente creemos que entender lo que nos está pasando a todos no debería depender de quién puede pagarlo.
Si esto te dio algo hoy, dinos que sigamos. Síguenos, deja un me gusta, o escribe un comentario positivo. Los leemos todos, y son ellos los que nos mantienen en marcha.
Leer a continuación: 8,7 millones de registros, una clave a la vista de todos | Rhysida ya tiene los puntos débiles del agua de Berlín



