Las cuentas de 68 millones de usuarios de Dropbox fueron comprometidas en 2012

Muchos usuarios de Dropbox han estado recibiendo desde hace pocos días una serie de notificaciones en las que se les solicitaba el cambio de contraseñas. La razón no es otra que una gran brecha de seguridad ocurrida hace cuatro años, en 2012. Un fallo por el que ahora se sabe que se han visto comprometidas 68 millones de cuentas de usuarios.

En la misiva Dropbox explicaba que era “una medida preventiva, no se trata de ninguna indicación de que tu cuenta haya sido accedida de forma inapropiada”, aunque al final de la misma indicaba que el equipo de seguridad de la compañía descubrió un problema de seguridad en una serie de cuentas del servicio (correos y contraseñas) obtenidas en el 2012. Dropbox hacía referencia a un hackeo ocurrido en el mes de julio de ese año, anunciado también por ellos mismos como un acceso a nombres de usuario y contraseñas almacenadas en sitios de terceros con vinculación a su cuenta de Dropbox.

Tras el repentino cambio de contraseña por obligación, muchos medios se han puesto a investigar si había algo más, y lo cierto es que el incidente del 2012 parece más grave de lo que se pensaba. Medios como Motherboard han tenido acceso a varios archivos donde se resumen todos los datos y cuentas personales que fueron sustraídas y el número exacto asciende a 68.680.741 cuentas de usuario en total.

El medio estadounidense ha podido hablar con un alto cargo en las oficinas de la compañía que ha asegurado que todas las cuentas eran legítimas. Dropbox es la última de las grandes empresas tecnológicas que se ha visto afectada por una gran violación de seguridad con millones de cuentas y credenciales online reveladas este verano, tras los casos similares de LinkedIn, MySpace o Tumblr.

Fuente: Motherboard
(mensaje borrado)
Han estado mandando correos;
"Nos ponemos en contacto contigo para comunicarte que si no has actualizado tu contraseña de Dropbox desde mediados de 2012, el sistema te pedirá que lo hagas la próxima vez que inicies sesión. Se trata de una medida puramente preventiva y lamentamos las molestias"
Manda narices ! Otras muchas cuentas más rotas !
4 años para mandar un correo... menos mal que hace años que no utilizo dropbox.
Como siempre, nadie esta a salvo.
desafortunadamente, esto se esto se está volviendo algo frecuente..
Con la verificacion en dos pasos por sms no pasan estas cosas, yo lo tengo en dropbox y asi estoy tranquilo
Mmmm en 2012 vaya gracias por el avisó... A buenas horas mangas verdes. [burla2]
Bueno lo normal, poco o nada queda sin haber sido hackeado, cada semana sale algo sobre el tema.
Yo ya cambié la cuenta hace tiempo y en cualquier caso existe la verificación en 2 pasos para mayor seguridad.
para variar...nadie esta a salvo...por eso yo a la nube subo lo justo
Yo también he recibido el dichoso correo, y es verdad que no cambio la contraseña desde 2012 jeje
Ahora va a ser una paliza cambiar la contraseña en todos los pcs moviles y tablet donde lo tengo instalado...
Nos ponemos en contacto contigo para comunicarte que si no has actualizado tu contraseña de Dropbox desde mediados de 2012, el sistema te pedirá que lo hagas la próxima vez que inicies sesión. Se trata de una medida puramente preventiva y lamentamos las molestias



Efectivamente, yo lo borre y marque como CORREO SPAM ya que la URL de donde se envio me hizo sospechar y no seria la primera vez que veo algo asi. Nunca te pediran cambiar la contraseña forzadamente aunque lleves años con ella. Y mas cuando ni siquiera recuerdo que contraseña tengo. El caso es que yo no tengo archivos privados por lo que me da igual lo que vean o saquen de lo que tengo pero no he cambiado la contraseña ni lo hare pues decia que me lo pediran la proxima vez que inicie sesion pero tras iniciar sesion estos dias por una tonteria no me ha salido nada asi que ni caso a eso y pensando que era un saca passwords como ya me suelen enviar de PayPal que me dicen que debo cambiar la contraseña porque alguien ha intentado acceder y hacer compras fraudulentas que han sido bloqueadas a tiempo.... si cuela cuela, lastima que yo tengo cuenta de paypal pero no tengo ninguna forma de pago aun asignada porque pensaba que podia usar mi tarjeta prepago pero no es compatible asi que no tengo forma de pagar con paypal y por tanto es imposible que intenten hacer compras fraudulentas y encima las bloqueen cuando mi cuenta de PayPal aun tiene que ser activada añadiendo una forma de pago xD

Como en mi dropbox solo tengo imagenes de mis trabajos de diseño genial, me haran más publicidad xDDDDDD...
El caso que no le hecho ni caso y cuando inicio sesion no me dice nada de cambiar contraseña, ahora si que he desvinculado mis ordenadores ya que eran versiones de windows anteriores las cuales ya han sido formateadas reiteradas veces y encima la ultima version de estos eran 2.x y 3.x cuando ya estan en la 8.x, lo que no me gusta es que inicie sesion en el navegador solo por abrirlo en el sistema.
fernanwall escribió:Con la verificación en dos pasos por sms no pasan estas cosas, yo lo tengo en dropbox y así estoy tranquilo


En estos casos la verificación en dos pasos es papel mojado pues esta solo sirve en el caso de que el afectado seas tú (que te hallan metido un troyano o keylogger en el PC o sacado la clave por ingeniería social ect...)

Pero la verificación en 2 pasos sirve de poco cuando lo vulnerado es el propio server donde se almacenan tus datos ya que dependiendo de como sea la intrusión y de como estén protegidos tus datos en el servidor (ya que no hay motivo para pensar que si las claves y normbres de usuario que normalmente están cifrados han sido vulnerados (se han saltado la encriptación) nada te garantiza de que no se hayan saltado también la de tú numero de teléfono) y eso suponiendo que esos datos estén encriptados pues no seria la primera gran empresa que guarda esos datos en texto plano.
Si tienen acceso al numero móvil almacenado en la propia base de datos pueden cambiarlo "al vuelo" por un numero de su conveniencia y tú no lo sabrías (jamas te enterarías ni podrías demostrarlo).

Ademas para empeorar las cosas en las bases de datos grandes (con decenas de millones de usuarios) es "normal" que se modifiquen los números de teléfono de ejemplo 1000 usuarios a día por modificar unos cuantos más no llama la atención y los ingenieros de software que manejar el sitio ni se dan cuenta de ello.

Y luego para rematar la faena sumale que los numeros los cambias no los cambias por números de teléfono reales si no que los cambias por números de móvil virtuales (que se pueden adquirir gratuitamente en distintos servicios de Internet (o pagando una módica cantidad) luego para seguir rematando la faena (dado que sabes de leyes) eliges una empresa que te venda los números visuales (de entre todas las que hay) que tenga sus servidores fuera de la UE o EEUU y que no tengan firmados tratados de compartir datos es decir (Rusia,China ect...) y ya la tienes hecha puesto que los ingenieros de software no tienen forma de saber que los teléfonos cambiados son:

1) En primer lugar teléfonos virtuales (eso solo lo sabe la empresa prestadora del servicio) como tampoco tienen forma de saber que todos esos teléfonos virtuales están asociados en realidad a un único numero real de teléfono móvil

2) En segundo lugar aunque descubrieran el hackeo "de alguna forma" no podrían exigir responsabilidades puesto que al tener esa empresa los servidores en un país que no tiene firmado un acuerdo internacional para compartir datos (ejemplos de esto son Rusia, China, Malta, Sudafrica...) y las autoridades no pueden sabes el teléfono real al cual iban asociados los datos y por lo tanto localizar al propietario de la linea telefónica.

Te noto muy feliz (sin acritud) pensando que por tener la verificación en 2 pasos ya eres intocable jajajaja
Tal vez deberías preguntarte esto ¿Que pasaría si al hackear la web tienen acceso a tú numero? ¿podría pasar que gracias ha eso pudieran acceder indirectamente a otros servicios donde también tienes tú ultra segura verificación en 2 pasos?...
Ten cuidado con lo que dices porque (ya no es solo por tí) es que cualquiera que te lea puede pensar "ahh bueno pues yo también tengo verificación en dos pasos así que no pasa nada si no cambio la contraseña como me están diciendo que haga".

PD: También comentarte que en el mercado negro de la DEEP WEB he visto a piratas informáticos vender por grandes sumas de dinero (10.000$-16.000$) script específicos para bases de datos especificas (facebook, twiter ect..) que te automatizan casi todo el proceso de crear números virtuales ect...
Así que mucho ojo con lo que comentas porque los que sabemos de esto te decimos que estas equivocado (no sueltes bombas de este calibre porque no seras tú el único incauto que victima de la ignorancia se crea intocable) pues como te digo eso no es así y en estos casos donde lo hackeado es la propia base de datos de la empresa de pendes más de la buena suerte (de como halla sido el ataque y de si lograron obtener o no tu numero de móvil así como si lograron o no poder "modificarlo al vuelo" en la propia base de datos) asi que mucho mucho cuidado porque el desconocimiento producto de la ignorancia puede perjudicarte aun más por confiarte en falsas premisas preconcebidas de "con la verificación en 2 pasos esto no pasa".


SI HAS RECIBIDO EL CORREO VE DIRECTAMENTE A LA PAGINA DE DROPBOX Y CAMBIA TÚ CLAVE INDEPENDIENTEMENTE DE SI TIENES O NO LA VERIFICACIÓN EN 2 PASOS


Nunca te confíes y toma siempre la opción más segura independientemente de que pienses que esa posibilidad sea baja.

Consejos de un Estudiante de Ingeniería Informática.

Saludos :)
@Perfect Ardamax me has ahorrado echar en cara la percepción de seguridad de los 2 pasos con esa buena explicación.

Qué fácil ha sido convencer a la gente de que con la verificación en 2 pasos el acceso y los datos ya están seguros. ¡Ay, señor, señor!
Ni cuenta desde que se volvio tan restrictivo con las cuentas gratuitas.
@Perfect Ardamax

Esto es como el tema de los antivirus, no sirven para nada ya que lo que hacen es protegerte de virus que la propia empresa ha creado y asi ya tienes el chollo montado y te lo cobran salado. Cuando te entra un virus real te das cuenta de inmediato por que el antivirus por muy premium que sea no sirve para nada. Entonces esto de los 2 pasos viene a ser lo mismo por lo que dices.

Igualmente quien querra hakearme la cuenta de dropbox que no tengo nada de interes y que encima esta a la vista de todo el mundo? Seria razonable en un servicio privado o algo tipo correo o cuenta de paypal pero dropbox?.

jose1024 escribió:Ni cuenta desde que se volvio tan restrictivo con las cuentas gratuitas.


Aunque esta limitado va bien, yo tengo 3.6GB disponibles y he llegado a tener mis paginas webs para hacer pruebas y demas y va genial la verdad, Si, permite tener pagians webs totalmente funcionales con sus scripts y css asi como imagenes, aunque digan que no va o necesitas plugin ni caso, va perfecto. La unica limitacion es la cantidad de descargas al dia que son 20GB o 100.000 descargas, que eso creo que pocas paginas alcanzan esa cifra.
@Perfect Ardamax estoy de acuerdo contigo en que no hay nada infalible y el login en 2 pasos puede darte cierta falsa sensación de seguridad, pero acaso hay algo seguro al 100%?

Cualquier cosa conectada a internet es susceptible de ser hackeada y eso no significa que tengamos que volvernos paranoicos al nivel de no confiar ni en nuestra sombra.

Todo es cuestión de probabilidades, y la que comentas, aunque muy posible como dices, es muy improbable que ocurra por mucho que hayas visto que se vende en la deep web.

Aquí lo que buscan conseguir no es hacerte la jugada y acceder a tu cuenta de dropbox o cualquier otra, lo que buscan son datos, y cuanta mas cantidad mejor, por eso atacan principalmente a sitios grandes, por la cantidad y veracidad de los datos que estos disponen de los usuarios.

El correo electrónico lo es todo para un usuario de internet, y que mejor manera de conseguir acceso a el a través de hackeos como este, dado que prácticamente la mayoría usa la misma contraseña para todo los servicios, y esto es lo que realmente buscan.
Yo lo tengo muy claro fotos particulares ni documentos importantes cuelgo por internet en este tipo de servidores.
Yo personalmente todo lo que subo a la "nube" son chorradas (pelis, música, etc) o respaldos de fotos familiares que no tienen ningún interés para nadie más.

Pero desde luego, si necesitase subir informacion fundamental: cifrada, con un servicio de calidad y con doble verificación de cuenta o similar, renovando contraseña cada poco.
fernanwall escribió:Con la verificacion en dos pasos por sms no pasan estas cosas, yo lo tengo en dropbox y asi estoy tranquilo

Buena idea, voy a activarlo en mi cuenta, no sabía que dropbox daba esa opción
spitovich escribió:
fernanwall escribió:Con la verificacion en dos pasos por sms no pasan estas cosas, yo lo tengo en dropbox y asi estoy tranquilo

Buena idea, voy a activarlo en mi cuenta, no sabía que dropbox daba esa opción


Vuelve a leerte el hilo.
23 respuestas