Compte Lenovo compromis, accès non autorisé à des fichiers Dropbox sans mot de passe.

Votre compte Dropbox piraté sans mot de passe ? Un compte Lenovo suffisait

Un compte Dropbox ouvert par un inconnu, sans mot de passe, sans phishing, et sans que vous ayez jamais créé de compte Lenovo. C’est ce qui est arrivé à environ 5 000 utilisateurs entre le 4 et le 21 août 2026. Voici ce que l’on sait.

Depuis le 31 août 2026, Dropbox a commencé à notifier par e-mail une partie de ses utilisateurs pour les informer d’un accès non autorisé à leur compte. Ce message a d’ailleurs été largement partagé, notamment sur le réseau social X par le développeur Yoni Levy. Il précise que ces intrusions ont eu lieu entre le 4 et le 21 août 2026.

Cet incident de sécurité est lié à Lenovo ID. En effet, Dropbox propose plusieurs méthodes de connexion, y compris une option de connexion unique (SSO) via Lenovo ID, permettant de se connecter avec un compte utilisateur Lenovo. Cela signifie que Dropbox s’appuie sur Lenovo comme fournisseur d’identité : si Lenovo valide une adresse e-mail, Dropbox l’accepte sans vérification supplémentaire.

Un défaut dans le processus de vérification des adresses e-mail de Lenovo a permis à un attaquant de créer un Lenovo ID avec l’adresse e-mail de n’importe qui, sans prouver l’accès à la boîte aux lettres correspondante. Par la suite, il suffisait de cliquer sur le bouton de connexion via Lenovo sur la page d’authentification de Dropbox pour accéder au compte associé.

« Bien que vous n’ayez peut-être pas de Lenovo ID, notre enquête a déterminé qu’un problème dans le processus de vérification des e-mails de Lenovo a permis à une partie non autorisée d’enregistrer un Lenovo ID avec votre adresse e-mail, puis d’utiliser ce Lenovo ID pour se connecter au compte Dropbox associé à cette adresse », peut-on lire dans les notifications envoyées aux victimes.

  • L’attaquant n’a pas besoin de connaître le mot de passe de la victime, ni d’accéder à l’adresse e-mail.
  • L’attaquant a seulement besoin de connaître l’e-mail utilisé par la personne ciblée pour son compte Dropbox.

Environ 5 000 comptes Dropbox sont concernés, et les pirates ont pu consulter ou télécharger des fichiers dans moins d’un tiers des cas, représentant potentiellement 1 600 utilisateurs affectés. Dropbox a donc la capacité de déterminer l’impact exact sur chaque compte concerné.

À qui la faute ?

Dropbox a mis en cause Lenovo dans ses communications, mais la responsabilité est partagée. Relier une méthode de connexion à un compte existant uniquement sur la base d’une adresse e-mail, sans exiger le mot de passe, pose un problème de sécurité. Dropbox aurait dû mettre en place des mécanismes de vérification plus stricts.

Suite à cet incident, Dropbox a pris plusieurs mes :

  • Sessions expirées : Toutes les sessions ouvertes via un Lenovo ID ont été révoquées.
  • Liens supprimés : L’association entre Lenovo ID et compte Dropbox a été retirée sur les comptes concernés.
  • Mot de passe obligatoire : Aucun Lenovo ID ne peut désormais être associé à un compte Dropbox sans saisie préalable du mot de passe Dropbox.

Si vous n’avez pas reçu d’e-mail de la part de Dropbox, votre compte n’est pas concerné. Bien que 5 000 comptes représentent une minorité dans l’ensemble des utilisateurs de Dropbox, cela reste un incident significatif.

Source

Comments

No comments yet. Why don’t you start the discussion?

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *