Un compte Dropbox ouvert par un inconnu, sans mot de passe, sans phishing, et sans que vous ayez jamais créé de compte Lenovo. C’est ce qui est arrivé à environ 5 000 utilisateurs entre le 4 et le 21 août 2026. Voici ce que l’on sait.
Depuis le 31 août 2026, Dropbox a commencé à notifier par e-mail une partie de ses utilisateurs pour les informer d’un accès non autorisé à leur compte. Ce message a d’ailleurs été largement partagé, notamment sur le réseau social X par le développeur Yoni Levy. Il précise que ces intrusions ont eu lieu entre le 4 et le 21 août 2026.


Cet incident de sécurité est lié à Lenovo ID. En effet, Dropbox propose plusieurs méthodes de connexion, y compris une option de connexion unique (SSO) via Lenovo ID, permettant de se connecter avec un compte utilisateur Lenovo. Cela signifie que Dropbox s’appuie sur Lenovo comme fournisseur d’identité : si Lenovo valide une adresse e-mail, Dropbox l’accepte sans vérification supplémentaire.
Un défaut dans le processus de vérification des adresses e-mail de Lenovo a permis à un attaquant de créer un Lenovo ID avec l’adresse e-mail de n’importe qui, sans prouver l’accès à la boîte aux lettres correspondante. Par la suite, il suffisait de cliquer sur le bouton de connexion via Lenovo sur la page d’authentification de Dropbox pour accéder au compte associé.
« Bien que vous n’ayez peut-être pas de Lenovo ID, notre enquête a déterminé qu’un problème dans le processus de vérification des e-mails de Lenovo a permis à une partie non autorisée d’enregistrer un Lenovo ID avec votre adresse e-mail, puis d’utiliser ce Lenovo ID pour se connecter au compte Dropbox associé à cette adresse », peut-on lire dans les notifications envoyées aux victimes.
- L’attaquant n’a pas besoin de connaître le mot de passe de la victime, ni d’accéder à l’adresse e-mail.
- L’attaquant a seulement besoin de connaître l’e-mail utilisé par la personne ciblée pour son compte Dropbox.
Environ 5 000 comptes Dropbox sont concernés, et les pirates ont pu consulter ou télécharger des fichiers dans moins d’un tiers des cas, représentant potentiellement 1 600 utilisateurs affectés. Dropbox a donc la capacité de déterminer l’impact exact sur chaque compte concerné.
À qui la faute ?
Dropbox a mis en cause Lenovo dans ses communications, mais la responsabilité est partagée. Relier une méthode de connexion à un compte existant uniquement sur la base d’une adresse e-mail, sans exiger le mot de passe, pose un problème de sécurité. Dropbox aurait dû mettre en place des mécanismes de vérification plus stricts.
Suite à cet incident, Dropbox a pris plusieurs mes :
- Sessions expirées : Toutes les sessions ouvertes via un Lenovo ID ont été révoquées.
- Liens supprimés : L’association entre Lenovo ID et compte Dropbox a été retirée sur les comptes concernés.
- Mot de passe obligatoire : Aucun Lenovo ID ne peut désormais être associé à un compte Dropbox sans saisie préalable du mot de passe Dropbox.
Si vous n’avez pas reçu d’e-mail de la part de Dropbox, votre compte n’est pas concerné. Bien que 5 000 comptes représentent une minorité dans l’ensemble des utilisateurs de Dropbox, cela reste un incident significatif.

