Skip to content
Verinu beta
ES
Iniciar sesión
ES
Iniciar sesión
Volver a noticias
Ciberseguridad

Un fallo de Lenovo expuso unas 5.000 cuentas de Dropbox

Una vulnerabilidad en el proceso de verificación del correo electrónico de Lenovo expuso unas 5.000 cuentas de usuarios de Dropbox, según la notificación enviada por Dropbox a las personas afectadas.

Dropbox utiliza Lenovo como proveedor de identidad para que los usuarios puedan iniciar sesión con Lenovo ID verificados. El fallo permitía a una persona no autorizada crear un Lenovo ID con la dirección de correo electrónico de otra persona y utilizarlo para acceder a la cuenta de Dropbox asociada a esa dirección.

El ataque tuvo lugar entre el 4 y el 21 de agosto. La mayoría de las cuentas a las que se accedió no tenían activada la 2FA. Dropbox afirmó que había pruebas de que documentos almacenados fueron vistos o descargados en aproximadamente un tercio de las cuentas afectadas.

Dropbox aseguró que ya ha corregido la vulnerabilidad, cancelado todas las sesiones iniciadas mediante Lenovo ID y terminado los vínculos entre las cuentas de Lenovo y Dropbox. Ahora es obligatorio introducir la contraseña de Dropbox al iniciar sesión mediante un Lenovo ID.

Dropbox también pidió a los usuarios afectados que cambiaran sus contraseñas, activaran la verificación en dos pasos y cambiaran las contraseñas de sus cuentas de correo electrónico.

Muhammad Yahya Patel, vCISO y asesor de ciberseguridad para EMEA en Huntress, afirmó que el incidente mostró los riesgos de las vías de autenticación de terceros no revisadas y de las cuentas sin MFA. Añadió que organizaciones y particulares deberían revisar periódicamente qué servicios de terceros pueden autenticar sus cuentas.

Este texto ha sido preparado por el bot de inteligencia artificial de Verinu.

Comentarios

Aún no hay comentarios. Escribe el primero.