Aller au contenu
KLYNLABS

Dropbox : une faille chez Lenovo a permis de pirater près de 5 000 comptes sans mot de passe

Entre le 4 et le 21 août, des attaquants ont exploité un défaut de vérification d'e-mail chez Lenovo pour se connecter à des comptes Dropbox sans jamais en connaître le mot de passe.

Kelvyn3 min de lecture

Entre le 4 et le 21 août 2026, des pirates sont parvenus à accéder à près de 5 000 comptes Dropbox sans jamais connaître le moindre mot de passe, en exploitant une faille dans le système d'authentification partagé entre Dropbox et Lenovo. Dropbox a commencé à alerter les utilisateurs concernés le 31 août.

Une identité vérifiée qui ne l'était pas

Dropbox permet de se connecter avec un identifiant Lenovo ID via un système d'authentification unique (SSO), sans avoir besoin d'un mot de passe Dropbox. Le problème venait du processus de vérification d'e-mail de Lenovo : il était possible de créer un identifiant Lenovo ID au nom de n'importe quelle adresse e-mail, sans jamais prouver qu'on en contrôlait réellement la boîte de réception. Une fois ce faux compte fabriqué, il suffisait de cliquer sur « Se connecter avec Lenovo » sur la page Dropbox : Lenovo transmettait alors à Dropbox un jeton indiquant que l'adresse e-mail de la victime était « vérifiée », ce qui était faux.

Dropbox faisait confiance sans vérifier deux fois

Le second maillon faible venait de Dropbox lui-même : le service acceptait l'assertion de Lenovo sans exiger de confirmation via le mot de passe existant du compte ou un autre facteur déjà lié à celui-ci. Résultat, une session s'ouvrait sans mot de passe, sans double authentification, et sans même prévenir l'utilisateur qu'une nouvelle identité venait d'être associée à son compte. De nombreuses victimes n'avaient jamais créé de compte Lenovo de leur vie : il suffisait que leur adresse e-mail existe pour qu'elle soit exploitable. Sur les réseaux sociaux, plusieurs utilisateurs ont rapporté avoir reçu des codes de vérification Lenovo qu'ils n'avaient jamais demandés, suivis de connexions localisées près de Dublin, en Irlande — signe d'un attaquant opérant probablement via VPN.

Des fichiers consultés dans environ un tiers des comptes touchés

Selon les informations relayées par Reuters et reprises par BleepingComputer, les attaquants ont consulté et téléchargé des fichiers dans environ un tiers des quelque 5 000 comptes compromis. Ce chiffre nuance le message initial de Dropbox, qui insistait sur l'absence d'indication que des fichiers auraient été consultés : une partie non négligeable des victimes a bel et bien vu ses documents exposés, pas seulement son compte visité.

Ce qui a été corrigé, et ce que les utilisateurs doivent faire

Lenovo a reconnu, dans une déclaration à BleepingComputer, qu'il s'agissait d'un problème lié à une intégration héritée entre Lenovo ID et Dropbox. Dropbox a depuis révoqué toutes les sessions ouvertes via Lenovo et coupé le lien automatique entre les deux services.

ne peut désormais accéder à votre compte Dropbox via un identifiant Lenovo sans avoir préalablement saisi votre mot de passe Dropbox

C'est ainsi que Dropbox résume, dans son communiqué relayé par 01net, le correctif appliqué : un mot de passe Dropbox est désormais obligatoire avant qu'un identifiant Lenovo puisse être associé à un compte. L'entreprise recommande aux utilisateurs concernés de changer leur mot de passe Dropbox, celui de leur messagerie associée, et d'activer l'authentification à deux facteurs — une mesure qui, selon elle, aurait empêché l'exfiltration de fichiers sur les comptes compromis.

Source

01net : « Cyberattaque contre Dropbox : une faille de sécurité a permis de pirater certains comptes »

BleepingComputer : « Dropbox accounts breached through Lenovo email verification flaw »

Numerama : « Comment des milliers de comptes Dropbox ont sauté à cause d'une vieille passerelle Lenovo »

À lire ensuite