Dropbox reportó acceso no autorizado a cerca de 5.000 cuentas entre el 4 y el 21 de agosto de 2026. Los atacantes vieron o descargaron archivos de menos de un tercio de las cuentas afectadas; no se ha detallado qué tipos de archivos eran.
Publicado porEditado con GPT-5.6 TerraImágenes generadas con GPT Image 2
Respuesta de investigación

Create a landscape editorial hero image for this Studio Global article: What happened in Dropbox’s August 2026 security breach—including when the unauthorized access occurred, how many accounts were compromised,. Article summary: Dropbox said an unauthorized party accessed about 5,000 Dropbox accounts from August 4 through August 21, 2026, exploiting a legacy Lenovo ID sign-in connection rather than a breach of Lenovo’s own customer systems. Drop. Topic tags: general, news, general web, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with f
Dropbox informó de que una parte no autorizada accedió a unas 5.000 cuentas de usuarios entre el 4 y el 21 de agosto de 2026. El incidente se vinculó a una conexión de autenticación heredada con Lenovo ID usada por determinadas cuentas de Dropbox; no se ha descrito como una intrusión en los sistemas de clientes de Lenovo. 1
6
Según Dropbox, los atacantes vieron o descargaron archivos de menos de un tercio de las aproximadamente 5.000 cuentas comprometidas. Es decir, se accedió a archivos en menos de unas 1.700 cuentas; algunas informaciones sitúan la cifra en torno a 1.500. 5
6
8
La información disponible no indica que se accediera a archivos en todas las cuentas afectadas ni detalla el tipo de documentos o contenidos que pudieron haber sido consultados.
Las cuentas afectadas reunían dos condiciones: estaban vinculadas a un Lenovo ID y no tenían activada la autenticación en dos factores (2FA) de Dropbox. 1
4
De acuerdo con las notificaciones de Dropbox citadas por BleepingComputer, un problema en el proceso de verificación de correo electrónico de Lenovo permitía registrar un Lenovo ID con la dirección de email de otra persona. Después, el atacante podía emplear ese Lenovo ID fraudulento para entrar en la cuenta de Dropbox registrada con la misma dirección, sin necesidad de introducir la contraseña de Dropbox de la víctima. 2
El problema, por tanto, estaba en la relación de confianza entre ambos sistemas de identidad. La ruta heredada de Lenovo ID podía autenticar una cuenta de Dropbox vinculada cuando las protecciones de Dropbox no incluían un segundo factor. 2
6
Tras detectar la actividad, Dropbox tomó varias medidas:
Estas acciones buscaban clausurar la ruta concreta de autenticación utilizada en el incidente.
Lenovo afirmó que había identificado la integración heredada implicada y que abordó el problema. También señaló que sus propios clientes y sistemas no se vieron afectados: el incidente afectó a cuentas de Dropbox que usaban la vía de acceso con Lenovo ID. 6
8
La distinción es relevante: lo comunicado apunta a un compromiso de cuentas de Dropbox autenticadas mediante esa integración, no a una intrusión reportada en los sistemas o cuentas de clientes de Lenovo.
Dropbox indicó a Reuters que notificó el incidente a reguladores de protección de datos, aunque las informaciones disponibles no identifican qué organismos ni jurisdicciones recibieron el aviso. 1
5
Las acciones de Dropbox también bajaron en las operaciones posteriores al cierre tras divulgarse la brecha, según la cobertura de mercado publicada entonces. 12
El incidente muestra el riesgo de permitir que una conexión de identidad de terceros autentique una cuenta sin aplicar protecciones equivalentes en cada etapa. En este caso, un fallo de verificación de correo electrónico y la ausencia de autenticación en dos factores de Dropbox expusieron una vía de inicio de sesión heredada. 2
6
Para quienes hayan recibido una notificación de Dropbox, ese aviso es la referencia más directa para saber si su cuenta estuvo involucrada y qué medidas deben tomar. La conclusión más amplia es que los métodos de inicio de sesión vinculados deben someterse al mismo nivel de control que una contraseña propia protegida con autenticación en dos factores.
Studio Global AI
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
Dropbox reportó acceso no autorizado a cerca de 5.000 cuentas entre el 4 y el 21 de agosto de 2026.
Dropbox reportó acceso no autorizado a cerca de 5.000 cuentas entre el 4 y el 21 de agosto de 2026. Los atacantes vieron o descargaron archivos de menos de un tercio de las cuentas afectadas; no se ha detallado qué tipos de archivos eran.
La vía afectada combinaba una cuenta vinculada a Lenovo ID con la ausencia de autenticación en dos factores de Dropbox.