ActualitésMacroDropbox annonce que 5 000 comptes ont été touchés par une faille d'authentification Lenovo ID

Dropbox annonce que 5 000 comptes ont été touchés par une faille d'authentification Lenovo ID

Auteur: Decrypt·

Points clés

  • Des attaquants ont exploité une faille dans le processus de vérification d'e-mail de Lenovo pour enregistrer des Lenovo ID avec les adresses e-mail d'autres personnes et accéder à leurs comptes Dropbox associés entre le 4 et le 21 août 2026.
  • Environ 5 000 comptes Dropbox ont été touchés, et moins d'un tiers d'entre eux ont fait l'objet d'une consultation ou d'un téléchargement de fichiers, selon Dropbox.
  • L'attaque ne nécessitait ni le mot de passe Dropbox des victimes ni l'accès à leur messagerie, et seuls les comptes liés à des Lenovo ID sans authentification à deux facteurs de Dropbox ont été affectés.
  • Dropbox a depuis modifié la manière dont les Lenovo ID peuvent accéder aux comptes et a envoyé un e-mail directement à tous les utilisateurs concernés.
  • Le développeur Yoni Levy a rapporté avoir reçu une alerte de connexion depuis Canary Wharf, en Angleterre, alors qu'il n'a jamais eu de compte Lenovo ni visité le Royaume-Uni.
Dropbox annonce que 5 000 comptes ont été touchés par une faille d'authentification Lenovo ID

Dropbox a informé ses utilisateurs d'un accès non autorisé à des comptes survenu entre le 4 et le 21 août 2026, après que des attaquants ont exploité une faille dans la façon dont le service de stockage en ligne gérait l'authentification unique (SSO) via les Lenovo ID.

L'entreprise a indiqué qu'un problème dans le processus de vérification d'e-mail de Lenovo avait permis à des tiers non autorisés d'enregistrer des Lenovo ID à l'aide d'adresses e-mail appartenant à d'autres personnes, puis d'utiliser ces identités pour se connecter aux comptes Dropbox associés à ces mêmes adresses. Dans une lettre adressée aux utilisateurs concernés, Dropbox a précisé que si des comptes avaient bien fait l'objet d'un accès non autorisé, ses journaux ne montraient aucune preuve que des fichiers aient été consultés ou téléchargés.

« Nous avons récemment identifié un accès non autorisé affectant des comptes Dropbox connectés via Lenovo ID et ne disposant pas de l'authentification à deux facteurs de Dropbox », a déclaré un porte-parole de Dropbox à Decrypt. « Notre enquête a déterminé qu'un problème dans le processus de vérification d'e-mail de Lenovo avait permis à un tiers non autorisé d'enregistrer un Lenovo ID à l'aide de l'adresse e-mail d'une autre personne, puis d'utiliser ce Lenovo ID pour se connecter au compte Dropbox associé à cette adresse e-mail. »

« Environ 5 000 comptes Dropbox ont été touchés, et moins d'un tiers de ces comptes concernés ont fait l'objet d'une consultation ou d'un téléchargement de fichiers », a ajouté le porte-parole. « Nous avons envoyé un e-mail directement à tous les utilisateurs concernés. Les clients qui ont des questions sur l'activité de leur compte doivent contacter notre équipe d'assistance. Si un utilisateur n'a pas reçu d'e-mail de notre part, son compte n'a pas été touché. »

Selon Dropbox, l'attaque ne semblait pas exiger le mot de passe Dropbox des victimes ni l'accès à leur boîte de réception. Les comptes touchés étaient liés à des Lenovo ID et ne disposaient pas de l'authentification à deux facteurs de Dropbox, ce qui a permis aux attaquants d'utiliser des Lenovo ID nouvellement enregistrés avec des adresses e-mail correspondantes pour accéder à des comptes existants sans vérification supplémentaire. Dropbox a depuis modifié la manière dont les Lenovo ID peuvent accéder aux comptes.

L'incident met en lumière un risque plus large lié aux dispositifs de connexion fédérée, dans lesquels les identifiants d'un fournisseur donnent accès à des comptes sur un autre service : lorsque le fournisseur d'identité en amont ne vérifie pas correctement la propriété des adresses e-mail, chaque service en aval qui fait confiance à ces identités peut être exposé, même si ce service en aval n'a pas lui-même été compromis. Cela souligne également pourquoi l'authentification à deux facteurs propre à Dropbox a constitué ici la dernière ligne de défense efficace — les comptes où elle était activée n'ont pas été affectés.

L'un des utilisateurs concernés, le développeur Yoni Levy, a publié des captures d'écran de la lettre sur X :

so dropbox got hacked (never had a Lenovo account, haven't been to UK) pic.twitter.com/UoYRaJFuEC

— yoni | parser.eth (@yonilevy) August 31, 2026

Une capture d'écran montrait Dropbox avertissant Levy qu'un nouveau navigateur web s'était connecté à son compte depuis « Near Canary Wharf, England, United Kingdom » le 18 août à 6 h 06, heure locale. La connexion utilisait Chrome sous Windows. Levy a déclaré n'avoir jamais eu de compte Lenovo et n'être jamais allé au Royaume-Uni.

Une notification ultérieure de Dropbox a informé Levy que son enquête avait révélé qu'un tiers non autorisé avait enregistré un Lenovo ID à l'aide de son adresse e-mail, puis avait utilisé cet identifiant pour se connecter à son compte Dropbox.

Cet avertissement fait suite à d'autres alertes de sécurité touchant de grandes plateformes en ligne. Mardi, des utilisateurs de X ont signalé une vague d'e-mails de réinitialisation de mot de passe non sollicités, des alertes de connexion inhabituelles et des comptes verrouillés, même si X a déclaré n'avoir trouvé aucune preuve d'une nouvelle violation. Un ingénieur de X a indiqué que les attaquants semblaient tenter de prendre le contrôle de comptes afin d'accéder à X Money.