Dropbox sufre una brecha de seguridad: 5,000 cuentas hackeadas
El pasado mes de agosto, Dropbox sufri贸 una brecha de seguridad que comprometi贸 miles de cuentas de usuarios. Los atacantes pudieron acceder a archivos almacenados en la nube sin necesidad de contrase帽as. En este art铆culo te explico de forma clara y sencilla qu茅 pas贸, c贸mo ocurri贸, qu茅 hacer si fuiste v铆ctima y c贸mo proteger tu cuenta para evitar futuros sustos.
"La combinaci贸n de una integraci贸n de autenticaci贸n de terceros sin revisi贸n y cuentas sin autenticaci贸n de dos factores es esencialmente una invitaci贸n abierta." — Muhammad Yahya Patel, vCISO de Huntress
馃攳 ¿Qu茅 pas贸 exactamente?
Entre el 4 y el 21 de agosto de 2026, un atacante logr贸 acceder a aproximadamente 5,000 cuentas de Dropbox.
De esas 5,000 cuentas comprometidas, en cerca de 1,500 (un tercio) hay evidencia de que los archivos fueron vistos o descargados. El resto de las cuentas fueron accedidas, pero no hay registros de que los archivos hayan sido abiertos o descargados.
⚡ Dato Clave
Los atacantes no necesitaron contrase帽as ni credenciales robadas. Solo necesitaron conocer la direcci贸n de correo electr贸nico de la v铆ctima para acceder a su cuenta.
Dropbox comenz贸 a notificar a los usuarios afectados a partir del 31 de agosto de 2026, a trav茅s de correos electr贸nicos explicando la situaci贸n y recomendando medidas de seguridad.
馃敡 ¿C贸mo ocurri贸 el hackeo?
El ataque explot贸 una falla en el sistema de autenticaci贸n de Lenovo, que Dropbox usaba como "proveedor de identidad" para que los usuarios pudieran iniciar sesi贸n con su ID de Lenovo.
El proceso del ataque (explicado paso a paso)
El atacante sigui贸 estos pasos:
- Recopil贸 direcciones de correo electr贸nico de fuentes p煤blicas como LinkedIn, listas de clientes o bases de datos filtradas.
- Registr贸 una ID de Lenovo con el correo de la v铆ctima. El problema es que Lenovo no verificaba si la persona realmente controlaba esa casilla de correo.
- Hizo clic en "Continuar con Lenovo" desde la p谩gina de inicio de sesi贸n de Dropbox.
- Dropbox complet贸 el acceso sin pedir contrase帽a, sin verificar la identidad y sin solicitar consentimiento previo.
馃挕 En palabras simples: Como Lenovo dec铆a "esta persona es quien dice ser", Dropbox le crey贸 y dej贸 entrar al atacante sin pedirle la contrase帽a.
Dropbox reconoci贸 su error: "Nunca solicit贸 a los usuarios que recurrieran al inicio de sesi贸n predeterminado para confirmar el nuevo SSO".
⚡ Dato Curioso
Uno de los atacantes registr贸 una ID de Lenovo con el nombre de "John Madden", el fallecido locutor deportivo de la NFL. Esto demuestra que los atacantes usaban nombres falsos y gen茅ricos para crear las cuentas fraudulentas.
馃毃 ¿Qu茅 hacer si te lleg贸 el correo de Dropbox?
Si recibiste un correo de Dropbox inform谩ndote que tu cuenta fue comprometida, no entres en p谩nico. Sigue estos pasos:
馃搵 Pasos para v铆ctimas (recomendados por Dropbox)
- Cambia tu contrase帽a de Dropbox inmediatamente. Usa una contrase帽a nueva, larga y 煤nica que no uses en otros sitios.
- Cambia la contrase帽a de tu correo electr贸nico asociado a la cuenta de Dropbox. Si el atacante tuvo acceso a tus archivos, tambi茅n pudo ver informaci贸n sobre tu correo.
- Activa la verificaci贸n en dos pasos (2FA) en tu cuenta de Dropbox. Esto a帽ade una capa extra de seguridad que bloquea accesos no autorizados incluso si alguien tiene tu contrase帽a.
- Revisa los archivos de tu cuenta para ver si hay algo que no reconozcas o que haya sido modificado.
- Revisa los dispositivos conectados a tu cuenta de Dropbox desde la configuraci贸n de seguridad y elimina aquellos que no reconozcas.
馃攼 Si no recibiste el correo, ¡tambi茅n deber铆as seguir estos pasos! La prevenci贸n siempre es mejor que lamentar.
Dropbox inform贸 que ya elimin贸 todos los v铆nculos entre Lenovo IDs y las cuentas de Dropbox, y que ahora nadie puede acceder a tu cuenta de Dropbox a trav茅s de una Lenovo ID sin ingresar primero tu contrase帽a de Dropbox.
馃洝️ C贸mo proteger tu cuenta de futuros ataques
La lecci贸n m谩s importante de este incidente es que la autenticaci贸n de dos factores (2FA) es esencial. Seg煤n Dropbox, ninguna de las cuentas comprometidas ten铆a activada la autenticaci贸n de dos factores.
馃攼 Activa la verificaci贸n en dos pasos (2FA) AHORA
La verificaci贸n en dos pasos requiere que ingreses un c贸digo de seguridad adicional (que recibes por SMS o en una aplicaci贸n como Google Authenticator) adem谩s de tu contrase帽a al iniciar sesi贸n.
C贸mo activarla en Dropbox:
- Inicia sesi贸n en dropbox.com.
- Ve a Configuraci贸n → Seguridad.
- En "Autenticaci贸n de dos factores", haz clic en Activar y sigue los pasos.
- Guarda los c贸digos de recuperaci贸n en un lugar seguro (no en Dropbox).
馃攽 Otros consejos de seguridad importantes
- Usa contrase帽as 煤nicas para cada servicio. No uses la misma contrase帽a en Dropbox que en tu correo o redes sociales.
- Revisa peri贸dicamente los dispositivos conectados a tu cuenta de Dropbox desde la configuraci贸n de seguridad y elimina los que no reconozcas.
- Revisa las aplicaciones conectadas a tu cuenta de Dropbox y revoca el acceso a aquellas que ya no uses.
- Mant茅n tu correo electr贸nico seguro: usa 2FA tambi茅n en tu cuenta de correo y revisa los inicios de sesi贸n sospechosos.
"Todas las cuentas comprometidas carec铆an de autenticaci贸n multifactor. En 2026, para cuentas de almacenamiento en la nube, esa es una brecha imperdonable." — Muhammad Yahya Patel, vCISO de Huntress
馃挕 La lecci贸n para todos
El caso de Dropbox nos ense帽a que incluso los servicios m谩s grandes pueden tener fallos de seguridad. Pero tambi茅n nos muestra que nosotros, como usuarios, tenemos el poder de protegernos.
El experto en ciberseguridad Muhammad Yahya Patel lo resumi贸 as铆:
"Todas las cuentas comprometidas carec铆an de autenticaci贸n multifactor. En 2026, para cuentas de almacenamiento en la nube que contienen datos, esa es una brecha imperdonable y es una que los usuarios podr铆an haber cerrado ellos mismos, independientemente de lo que Lenovo o Dropbox hicieran o dejaran de hacer con su integraci贸n heredada." — Muhammad Yahya Patel, vCISO de Huntress
Moraleja: La autenticaci贸n de dos factores es la mejor defensa que tienes contra este tipo de ataques. No importa si la falla es de Dropbox, Lenovo o cualquier otro servicio, 2FA te protege incluso cuando otros fallan.
馃幆 Conclusi贸n: Protege tu informaci贸n
La brecha de seguridad de Dropbox es un recordatorio de que nuestra informaci贸n en la nube necesita protecci贸n extra. Los atacantes no necesitaron contrase帽as ni t茅cnicas avanzadas, solo un correo electr贸nico y una falla en el sistema.
La buena noticia es que protegernos es m谩s f谩cil de lo que parece. Activar la verificaci贸n en dos pasos, usar contrase帽as 煤nicas y revisar peri贸dicamente los accesos a nuestras cuentas son pasos simples que marcan la diferencia.
Dropbox ya cerr贸 la brecha y tom贸 medidas para que esto no vuelva a pasar. Pero la responsabilidad de proteger nuestras cuentas es compartida. ¡Activa ya la autenticaci贸n de dos factores!

Comentarios