Dropbox indique que 5 000 comptes ont été compromis via l’intégration Lenovo ID
Points clés
- •Des attaquants ont utilisé une intégration Lenovo ID pour entrer dans des comptes Dropbox sans mot de passe en faisant correspondre des adresses e-mail de victimes à des Lenovo IDs nouvellement créés.
- •Environ 5 000 comptes Dropbox ont été accessibles pendant la fenêtre d’attaque, et moins d’un tiers ont montré des signes de consultation ou de téléchargement de fichiers.
- •Dropbox a indiqué qu’aucun des comptes concernés n’avait l’authentification multifacteur activée.
- •Dropbox a mis fin aux sessions authentifiées par Lenovo, désactivé l’intégration et exige désormais un mot de passe Dropbox pour l’accès aux comptes.
- •Lenovo a indiqué que le problème provenait d’une intégration héritée et que ses propres utilisateurs n’avaient pas été touchés.

Le service de stockage cloud Dropbox a informé cette semaine environ 5 000 utilisateurs que leurs comptes avaient été accessibles par des pirates entre le 4 août et le 21 août 2026, car une intégration de connexion Lenovo ID restée inactive permettait un accès direct sans mot de passe.
Les utilisateurs exposés étaient des clients Dropbox qui stockaient des fichiers dans l’application de stockage cloud et n’avaient pas activé l’authentification multifacteur, ce qui souligne l’importance des protections de compte même lorsqu’une plateforme centrale de service n’est pas directement compromise.
Connexion Dropbox accessible sans mot de passe
La faille qui a donné accès aux attaquants provenait de l’intégration entre Lenovo ID et Dropbox, et non de l’un ou l’autre des produits en particulier. Selon TheNextWeb, n’importe qui pouvait enregistrer un Lenovo ID avec une adresse e-mail qui ne lui appartenait pas, car la configuration de Lenovo ne vérifiait pas que l’adresse appartenait bien à l’utilisateur inscrit. Dropbox, en revanche, considérait le jeton Lenovo comme une preuve d’identité, puis autorisait l’accès au compte correspondant.
Le rédacteur sécurité The CyberSec Guru, cité par 9to5Mac, a décrit la chronologie des événements. Des acteurs malveillants et des pirates collectent des adresses e-mail publiques, puis enregistrent un Lenovo ID sous l’adresse d’une victime. Les pirates ont ensuite utilisé l’option « Continue with Lenovo » sur Dropbox, ce qui leur a donné accès à une session active ne nécessitant pas d’invite de mot de passe, puis un accès direct au compte Dropbox.
Un utilisateur ayant récupéré un compte frauduleux déjà consulté a constaté qu’il affichait le nom « John Madden », ce que 9to5Mac considère comme un signe d’inscriptions en masse.
Qu’a-t-on perdu lors de l’attaque ?
Des fichiers ont été consultés ou téléchargés sur moins d’un tiers des quelque 5 000 comptes ouverts pendant la période de l’attaque. Cela signifie qu’environ 1 500 comptes ont réellement vu des éléments extraits, selon la mise à jour de 9to5Mac, et qu’environ 3 500 ne présentaient aucune trace de fichiers touchés. Il reste incertain de savoir si les intrus recherchaient des documents précis ou s’ils ont simplement parcouru les comptes automatiquement.
Les pirates auraient consulté et téléchargé du contenu sur une part plus réduite des comptes, et le porte-parole Tim Rathschmidt a indiqué qu’aucun des comptes compromis n’utilisait l’authentification multifacteur. Tim Rathschmidt a également ajouté que Dropbox ne s’attend pas à ce que cet incident ait un impact sur son activité.
Dropbox désactive l’intégration Lenovo ID
Après avoir pris connaissance du problème, Dropbox a supprimé toutes les sessions authentifiées via un Lenovo ID, désactivé l’intégration et exige désormais un mot de passe Dropbox natif avant qu’un compte puisse être consulté.
Lenovo a attribué l’attaque à une « legacy integration » qu’elle a indiqué pouvoir être utilisée pour « improperly authenticate certain Dropbox accounts ». L’entreprise a précisé que ses propres utilisateurs n’avaient pas été touchés et a confirmé que son enquête était toujours en cours.
La faille a été mise au jour lors d’une enquête ultérieure et n’a pas été détectée par les systèmes de surveillance des deux entreprises.
L’authentification multifacteur aurait bloqué l’attaque, car la faille exploitait l’absence d’exigence de mot de passe via l’intégration Lenovo ID, en accordant l’accès en l’absence d’un second contrôle de confirmation.
Ne vous contentez pas de lire l’actualité crypto. Comprenez-la. Abonnez-vous à notre newsletter. C’est gratuit.