Dropbox accounts breached through Lenovo email verification flaw
Dropbox ha estado enviando advertencias a ciertos usuarios sobre el acceso no autorizado a sus perfiles. Esto ocurrió debido al aprovechamiento de una vulnerabilidad presente en el sistema de verificación de correo electrónico de Lenovo, el cual se emplea para crear identificaciones falsas de Lenovo.
A pesar de que varios de los usuarios afectados no poseían cuentas en Lenovo, la plataforma de almacenamiento en la nube utiliza los servicios de identidad de dicha marca en su sistema de autenticación. Esta integración permitió que un actor malintencionado se registrara con las direcciones de correo de las víctimas y accediera directamente a los perfiles de Dropbox vinculados, sin que fuera necesario proporcionar la contraseña de acceso.
Como respuesta al incidente, ambas compañías colaboraron para solucionar el problema y mitigar el riesgo. Por su parte, Dropbox invalidó todas las sesiones que utilizaban identidades de Lenovo e implementó una medida de seguridad adicional que exige introducir la contraseña de la cuenta al intentar iniciar sesión mediante dicho método, mientras las investigaciones continúan y se determina que los clientes de Lenovo no resultaron afectados.