Dropbox annonce que 5 000 comptes ont été compromis via une ancienne méthode de connexion Lenovo

- Dropbox indique qu'environ 5 000 comptes ont été consultés entre le 4 et le 21 août 2026 via une ancienne méthode de connexion Lenovo ID qui permettait aux attaquants de s'authentifier en utilisant uniquement l'adresse électronique de la victime, et que des fichiers ont été extraits d'environ un tiers d'entre eux.
- Cela a touché les utilisateurs de Dropbox qui n'avaient jamais activé l'authentification multifacteurs, car celle-ci aurait empêché l'attaque.
- Les deux entreprises ont alerté les autorités de réglementation, désactivé l'intégration et laissé leurs enquêtes ouvertes.
Le service de stockage cloud Dropbox a informé cette semaine environ 5 000 utilisateurs que leurs comptes avaient été piratés entre le 4 et le 21 août 2026, en raison d'une faille dans l'intégration de l'identifiant Lenovo qui permettait aux attaquants d'accéder directement aux comptes sans utiliser de mot de passe.
Les utilisateurs concernés étaient des utilisateurs de Dropbox qui stockaient des fichiers dans l'application de stockage cloud et n'avaient jamais activé l'authentification multifacteurs.
Accès à Dropbox sans mot de passe
La faille qui a permis aux attaquants d'accéder au système résidait dans la connexion d'intégration entre Lenovo ID et Dropbox, et non dans les produits eux-mêmes. Selon TheNextWeb, n'importe qui pouvait enregistrer un Lenovo ID avec une adresse e-mail qui ne lui appartenait pas, car le système de Lenovo ne vérifiait jamais que l'adresse était bien la sienne. Dropbox, en revanche, a considéré le jeton Lenovo comme une preuve d'dentet a ainsi autorisé l'accès au compte correspondant.
Le spécialiste en sécurité informatique The CyberSec Guru, cité par 9to5Mac, a décrit le déroulement des événements. Des pirates informatiques collectent des adresses électroniques publiques, puis enregistrent un identifiant Lenovo sous l'adresse de la victime. Ils utilisent ensuite l'option « Se connecter avec Lenovo » sur Dropbox, ce qui leur permet d'ouvrir une session en direct sans mot de passe et d'accéder directement au compte Dropbox.
Un utilisateur qui a récupéré un compte frauduleux auquel il avait accédé précédemment a constaté qu'il portait le nom d'affichage « John Madden », ce qui, selon 9to5Mac, est un signe d'inscriptions en masse.
Qu'est-ce qui a été perdu lors de l'attaque ?
Des fichiers ont été consultés ou téléchargés sur moins d'un tiers des quelque 5 000 comptes ouverts pendant la période de l'attaque. Selon la mise à jour de 9to5Mac, cela signifie qu'environ 1 500 comptes ont été compromis, tandis qu'aucune tracde manipulation de fichiers n'a été retrouvée sur environ 3 500 autres. On ignore encore si les intrus visaient des documents spécifiques ou s'ils ont simplement parcouru les comptes de manièrematic.
Les pirates auraient consulté et téléchargé des données sur un nombre limité de comptes. Le porte-parole Tim Rathschmidt a précisé qu'aucun des comptes compromis n'utilisait l'authentification multifacteurs. Il a également indiqué que Dropbox ne s'attend pas à ce que cetdent ait un impact négatif sur son activité.
Dropbox désactive l'intégration de Lenovo ID
Après avoir constaté le problème, Dropbox a interrompu toutes les sessions authentifiées via un identifiant Lenovo, désactivé l'intégration et exige désormais un mot de passe Dropbox natif avant tout accès à un compte.
Lenovo a tracla faille de sécurité comme étant une « intégration héritée » qui, selon l'entreprise, pouvait être utilisée pour « authentifier incorrectement certains comptes Dropbox ». La société a précisé que ses propres utilisateurs n'étaient pas affectés et a confirmé que son enquête était toujours en cours.
La faille a été découverte lors d'une enquête ultérieure et n'avait pas été détectée par les systèmes de surveillance des deux entreprises.
L'authentification multifacteurs aurait bloqué l'attaque, car la faille exploitait l'absence de mot de passe grâce à l' Lenovo ID, accordant l'accès en l'absence de deuxième vérification de certitude.
Si vous lisez ceci, vous avez déjà une longueur d'avance. Restez-y grâce à notre newsletter.

Opeyemi Olanrewaju
Opeyemi est spécialisé dans la création et l'optimisation de contenus de haute qualité axés sur les cryptomonnaies, les marchés financiers internationaux et l'économie. Diplômé en médecine de l'Université d'Ibadan, il a été rédacteur en chef de la publication de son université et a auparavant travaillé chez CFA. Pendant plus de six ans, il a contribué à préserver l'originalité du Cryptopolitanen tant que rédacteur en chef adjoint.
















