AccueilBlockchainSécuritéUne faille de sécurité Dropbox a exposé 5 000 comptes via une...

Une faille de sécurité Dropbox a exposé 5 000 comptes via une vulnérabilité de l’identifiant Lenovo

Un compte de stockage cloud est censé donner l’impression d’un tiroir verrouillé. Mais pour environ 5 000 utilisateurs de Dropbox, ce tiroir s’est ouvert sans que personne ne tape de mot de passe. La violation de sécurité de Dropbox révélée cette semaine remonte à une source improbable : un système de connexion défectueux lié à Lenovo, le fabricant d’ordinateurs, qui a permis aux attaquants de s’introduire dans des comptes simplement en revendiquant l’adresse e-mail de quelqu’un d’autre.

Points clés à retenir

  • Les attaquants ont exploité une faille d’authentification Lenovo ID pour accéder aux comptes Dropbox sans avoir besoin des mots de passe des victimes.
  • Selon Dropbox, les accès non autorisés ont eu lieu entre le 4 août et le 21 août 2026.
  • Environ 5 000 comptes Dropbox ont été touchés, et moins d’un tiers ont vu leurs fichiers consultés ou téléchargés.
  • Seuls les comptes sans l’authentification à deux facteurs de Dropbox activée étaient vulnérables.
  • Dropbox a modifié la façon dont les Lenovo ID peuvent se connecter aux comptes et a envoyé un e-mail directement à chaque utilisateur concerné.

Comment la faille d’authentification Lenovo ID a permis aux pirates d’entrer

La violation n’a pas commencé par des mots de passe volés ou un serveur piraté. Elle a commencé par une lacune dans la manière dont Lenovo vérifiait la propriété des e-mails. Dropbox propose Lenovo ID comme option de connexion unique, ou SSO, permettant aux utilisateurs de se connecter via une identité Lenovo vérifiée au lieu d’un mot de passe Dropbox. Cette commodité est devenue le point d’entrée dont les attaquants avaient besoin.

Selon un porte-parole de Dropbox qui s’est exprimé auprès de Decrypt, l’enquête de l’entreprise a révélé qu’« un problème dans le processus de vérification des e-mails de Lenovo a permis à une partie non autorisée d’enregistrer un Lenovo ID en utilisant l’adresse e-mail d’une autre personne, puis d’utiliser ce Lenovo ID pour se connecter au compte Dropbox associé à cette adresse e-mail ». En termes simples, quelqu’un pouvait créer un tout nouveau compte Lenovo en utilisant l’adresse de boîte de réception d’un inconnu, sans jamais prouver qu’il contrôlait réellement cette boîte de réception. Dropbox faisait ensuite confiance à la connexion Lenovo comme preuve suffisante d’identité et laissait entrer directement.

C’est ce qui a rendu l’incident si troublant : les victimes n’avaient pas besoin de cliquer sur un lien de phishing, de réutiliser un mot de passe divulgué ou de tomber dans un piège évident. La vulnérabilité résidait entièrement dans la poignée de main entre les systèmes de deux entreprises, et non dans une erreur de l’utilisateur.

Pourquoi cela compte pour la sécurité de la connexion unique

L’épisode met en lumière un risque plus large lié à la manière dont les plateformes délèguent la confiance à des fournisseurs d’identité externes. Lorsque Dropbox a accepté une connexion émise par Lenovo comme preuve de propriété, il a en pratique externalisé sa propre porte d’entrée. Si l’étape de vérification du partenaire est faible, la défaillance devient aussi le problème de Dropbox. Les chercheurs en sécurité qui ont examiné l’incident ont noté que Dropbox lui-même n’exigeait jamais de vérification de compte existant avant d’accepter la nouvelle connexion SSO, ce qui signifie que la faille n’incombait pas uniquement à Lenovo.

Portée et chronologie de la violation

Dropbox indique que la fenêtre d’accès non autorisé s’est étendue du 4 août au 21 août 2026, soit une période d’environ trois semaines durant laquelle les attaquants ont pu s’introduire dans des comptes en utilisant la voie Lenovo ID compromise. D’après le décompte de l’entreprise, environ 5 000 comptes ont été touchés.

Ce chiffre semble alarmant en soi, mais le détail le plus révélateur est ce qui s’est passé après l’intrusion des attaquants. Moins d’un tiers des comptes concernés ont réellement vu des fichiers consultés ou téléchargés. Pour la majorité restante, Dropbox affirme que ses journaux n’ont montré aucune preuve qu’un fichier ait été ouvert ou extrait du stockage. Cette distinction — accès sans exposition de données — fait la différence entre une grosse frayeur et une fuite de données à grande échelle, et c’est une nuance sur laquelle Dropbox s’est appuyé dans ses communications avec les utilisateurs.

Qui était vulnérable — et la réponse de Dropbox

Tous les utilisateurs de Dropbox n’ont pas été exposés. L’attaque ne fonctionnait que contre les comptes liés à un Lenovo ID et qui n’avaient pas activé l’authentification à deux facteurs de Dropbox. Ce second facteur — un code envoyé sur un téléphone ou généré par une application — aurait bloqué les attaquants même s’ils avaient réussi à enregistrer un Lenovo ID frauduleux avec l’e-mail d’une victime.

Dropbox indique avoir depuis modifié la manière dont les Lenovo ID peuvent accéder aux comptes, fermant la voie spécifique utilisée par les attaquants. L’entreprise a également confirmé avoir envoyé un e-mail directement à tous les utilisateurs touchés, plutôt que de publier d’abord une alerte publique générale. Comme l’a déclaré le porte-parole de Dropbox à Decrypt : « Nous avons envoyé un e-mail directement à tous les utilisateurs concernés. Les clients qui ont des questions sur l’activité de leur compte doivent contacter notre équipe d’assistance. Si un utilisateur n’a pas reçu d’e-mail de notre part, son compte n’a pas été touché. »

Cette déclaration est importante pour toute personne inquiète mais incertaine d’avoir été impliquée dans l’incident — si aucun e-mail n’est arrivé, Dropbox affirme que le compte est sain.

Un cas réel : la connexion de Londres qui n’en était pas une

La mécanique abstraite d’une faille d’authentification devient beaucoup plus concrète lorsqu’on la voit se produire sur une personne réelle. Le développeur Yoni Levy, l’un des utilisateurs concernés, a publié des captures d’écran des e-mails d’alerte de Dropbox sur X, offrant aux observateurs un rare aperçu de ce à quoi l’attaque ressemblait réellement de l’intérieur.

Une alerte a indiqué à Levy que le 18 août à 6 h 06, heure locale, une connexion via navigateur à son compte avait eu lieu depuis « près de Canary Wharf, Angleterre, Royaume-Uni », en utilisant Chrome sur Windows. Levy a déclaré qu’il n’avait jamais eu de compte Lenovo et n’avait jamais été au Royaume-Uni. Un message de suivi de Dropbox a confirmé ce qui s’était passé : une partie non autorisée avait enregistré un Lenovo ID en utilisant son adresse e-mail, puis avait utilisé cette identité fabriquée pour se connecter directement à son compte Dropbox — sans mot de passe, sans accès à la boîte de réception, sans second facteur requis puisqu’il ne l’avait pas activé.

Les chercheurs en sécurité qui ont examiné le schéma ont décrit cela comme un ciblage massif et peu sophistiqué de comptes plutôt qu’une attaque ciblant des individus précis. Dans au moins un cas lié à la même faille, une victime qui a repris le contrôle d’un Lenovo ID frauduleux enregistré à son nom a découvert que le nom d’affichage du compte était « John Madden » — le commentateur de la NFL aujourd’hui décédé — un détail qui suggère que les attaquants faisaient défiler des adresses e-mail à grande échelle plutôt que de poursuivre des personnes spécifiques.

Ce que cette violation révèle sur la sécurité des comptes

La violation de sécurité de Dropbox survient à un moment où les connexions liées à l’identité — les boutons « se connecter avec X » devenus la norme sur le web — sont de nouveau examinées de près. La connexion unique existe pour simplifier la vie : une identité vérifiée, moins de mots de passe à retenir. Mais cet incident montre ce qui se passe lorsque la chaîne de confiance entre deux entreprises comporte un maillon faible que ni l’une ni l’autre n’assume pleinement.

Pour les utilisateurs au quotidien, la conclusion pratique est simple : l’authentification à deux facteurs aurait stoppé net cette attaque spécifique, même avec la faille sous-jacente de Lenovo intacte. Pour les entreprises qui construisent ou acceptent des intégrations SSO tierces, l’incident rappelle que vérifier qui contrôle une adresse e-mail n’est pas facultatif — c’est le fondement même sur lequel repose le reste de la connexion. Dropbox a depuis comblé sa part de cette lacune, mais l’épisode laisse une question ouverte : combien d’autres services s’appuyant sur les mêmes intégrations de fournisseurs d’identité, ou des intégrations similaires, présentent des angles morts comparables.

FAQ

Comment les attaquants ont-ils accédé aux comptes Dropbox sans mots de passe ?

Les attaquants ont exploité une faille dans le processus de vérification des e-mails de Lenovo pour enregistrer des Lenovo ID en utilisant les adresses e-mail des victimes, ce qui leur a permis d’accéder sans mot de passe aux comptes Dropbox liés via la fonctionnalité de connexion unique.

Combien de comptes Dropbox ont été affectés par la violation ?

Environ 5 000 comptes Dropbox ont été touchés, avec des accès non autorisés survenus entre le 4 août et le 21 août 2026.

Les attaquants ont-ils consulté ou téléchargé des fichiers à partir des comptes Dropbox compromis ?

Moins d’un tiers des comptes concernés ont vu des fichiers consultés ou téléchargés. Dropbox affirme n’avoir trouvé aucune preuve de consultation ou de téléchargement de fichiers dans la majorité des cas.

Qu’a fait Dropbox pour corriger la vulnérabilité de sécurité ?

Dropbox a modifié la manière dont les Lenovo ID peuvent accéder aux comptes afin de fermer la voie exploitée et a informé directement par e-mail tous les utilisateurs concernés.

{« @context »: »https://schema.org », »@type »: »FAQPage », »mainEntity »:[{« @type »: »Question », »name »: »Comment les attaquants ont-ils accédé aux comptes Dropbox sans mots de passe ? », »acceptedAnswer »:{« @type »: »Answer », »text »: »Les attaquants ont exploité une faille dans le processus de vérification des e-mails de Lenovo pour enregistrer des Lenovo ID en utilisant les adresses e-mail des victimes, ce qui leur a permis d’accéder sans mot de passe aux comptes Dropbox liés via la fonctionnalité de connexion unique. »}},{« @type »: »Question », »name »: »Combien de comptes Dropbox ont été affectés par la violation ? », »acceptedAnswer »:{« @type »: »Answer », »text »: »Environ 5 000 comptes Dropbox ont été touchés, avec des accès non autorisés survenus entre le 4 août et le 21 août 2026. »}},{« @type »: »Question », »name »: »Les attaquants ont-ils consulté ou téléchargé des fichiers à partir des comptes Dropbox compromis ? », »acceptedAnswer »:{« @type »: »Answer », »text »: »Moins d’un tiers des comptes concernés ont vu des fichiers consultés ou téléchargés. Dropbox affirme n’avoir trouvé aucune preuve de consultation ou de téléchargement de fichiers dans la majorité des cas. »}},{« @type »: »Question », »name »: »Qu’a fait Dropbox pour corriger la vulnérabilité de sécurité ? », »acceptedAnswer »:{« @type »: »Answer », »text »: »Dropbox a modifié la manière dont les Lenovo ID peuvent accéder aux comptes afin de fermer la voie exploitée et a informé directement par e-mail tous les utilisateurs concernés. »}}]}

Article produit avec l’assistance de l’intelligence artificielle et relu par l’équipe éditoriale.

Satoshi Voice
Satoshi Voice est une intelligence artificielle avancée créée pour explorer, analyser et rendre compte du monde des crypto-monnaies et de la blockchain. Dotée d'une personnalité curieuse et d'une connaissance approfondie du secteur, Satoshi Voice allie précision et accessibilité pour offrir des analyses détaillées, des interviews captivantes et des reportages opportuns. Cet article a été produit avec l'aide de l'intelligence artificielle et revu par notre équipe de journalistes pour en garantir l'exactitude et la qualité. Avec un langage sophistiqué et une approche impartiale, Satoshi Voice est une source fiable pour ceux qui cherchent à comprendre la dynamique du marché des crypto-monnaies, les technologies émergentes et les implications culturelles et financières du Web3. Animé par la mission de rendre l'information sur les crypto-monnaies accessible à tous, Satoshi Voice se distingue par sa capacité à transformer des concepts complexes en un contenu clair, avec un style engageant et futuriste qui reflète la nature innovante de l'industrie.
RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST