Dropbox affirme qu’une faille de Lenovo ID a compromis 5 000 comptes

Une faille de vérification de Lenovo ID a permis à des attaquants de compromettre 5 000 comptes Dropbox sans mot de passe. Découvrez ce qui s’est passé et comment les utilisateurs peuvent rester protégés.

Sep 4, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Dropbox a confirmé cette semaine que des attaquants avaient compromis environ 5 000 comptes utilisateurs au cours d’une intrusion de 17 jours, du 4 au 21 août 2026, des fichiers ayant été consultés ou téléchargés dans moins d’un tiers d’entre eux.

Les attaquants n’avaient besoin ni des mots de passe Dropbox des victimes ni d’un accès direct aux serveurs de Dropbox. Ils ont plutôt exploité une faiblesse du processus de vérification des adresses e-mail de Lenovo pour créer des Lenovo ID non autorisés à l’aide des adresses e-mail des victimes. Ces identités pouvaient ensuite servir à accéder aux comptes Dropbox associés aux mêmes adresses.

Dans des e-mails de notification envoyés aux clients concernés, Dropbox a expliqué : « Même si vous ne disposez peut-être pas déjà d’un Lenovo ID, notre enquête a déterminé qu’un problème touchant le processus de vérification des adresses e-mail de Lenovo avait permis à une partie non autorisée de créer un Lenovo ID à l’aide de votre adresse e-mail, puis d’utiliser ce Lenovo ID pour se connecter au compte Dropbox associé à cette adresse e-mail. »

Le porte-parole de Dropbox, Tim Rathschmidt, a déclaré que l’entreprise avait rapidement sécurisé les comptes concernés et informé les autorités de réglementation, ajoutant que Dropbox ne prévoyait pas d’impact significatif sur ses activités. Lenovo a décrit la connexion comme une « intégration historique » qui « pouvait servir à authentifier de manière incorrecte certains comptes Dropbox », précisant que ses propres clients n’étaient pas concernés et qu’une enquête était en cours.

Les dessous de la fuite

L’intrusion a révélé une faiblesse dans la relation d’authentification entre les entreprises : un Lenovo ID enregistré avec l’adresse e-mail d’une victime pouvait accéder au compte Dropbox associé sans demander au préalable le mot de passe Dropbox de la victime.

Dropbox a indiqué qu’aucun des comptes compromis n’avait l’authentification à deux facteurs activée. Ses conclusions indiquent que l’authentification à deux facteurs aurait constitué une barrière supplémentaire contre les accès effectués via les Lenovo ID frauduleux. En réaction, Dropbox a supprimé les connexions Lenovo ID actives, expiré les sessions existantes et ajouté une mesure de protection obligeant les utilisateurs à saisir leur mot de passe Dropbox natif avant toute future connexion Lenovo.

Le dilemme de la dette d’identité

Cet incident met en lumière une forme de dette d’identité : des intégrations d’authentification historiques qui restent actives alors que les hypothèses de sécurité sur lesquelles elles reposaient ont vieilli. Les fournisseurs cloud utilisent depuis longtemps l’authentification unique (SSO) et les options de connexion de services tiers pour simplifier l’accès, mais ces connexions peuvent créer des risques si les entreprises ne les auditent pas, ne les renforcent pas ou ne les retirent pas régulièrement.

Advertisement

Lorsque les plateformes considèrent des identifiants externes comme une preuve de propriété d’un compte, les faiblesses d’un fournisseur d’identité tiers peuvent exposer les comptes des services connectés. Même un mot de passe Dropbox robuste n’aurait pas empêché cette attaque, car l’intégration historique contournait le processus de connexion habituel de Dropbox. Sans examen périodique ni nouvelle vérification de l’identité, les connexions établies avec des fournisseurs de confiance peuvent devenir des vecteurs de prise de contrôle de comptes que l’on oublie de surveiller.

Protéger votre environnement cloud

Pour les entreprises comme pour les particuliers, il ne suffit plus de s’appuyer uniquement sur des mots de passe robustes lorsque des voies d’accès tierces les contournent complètement.

Pour protéger vos comptes de stockage cloud :

  • Activez immédiatement l’authentification multifacteur : Activez l’authentification multifacteur sur vos comptes de stockage cloud et vos comptes e-mail principaux afin de contribuer à bloquer les accès non autorisés passant par des voies d’authentification à facteur unique.
  • Auditez les accès externes : Vérifiez les paramètres de votre compte afin de révoquer les sessions web actives inconnues, les applications tierces connectées et les liens de partage publics obsolètes.
  • Examinez l’activité du compte : Vérifiez les connexions récentes, les sessions actives, les applications connectées, les liens partagés et l’activité des fichiers afin de repérer les changements que vous ne reconnaissez pas.

Dropbox a fermé la voie d’accès via Lenovo ID, mais la leçon générale dépasse le cadre d’une seule intégration. Les équipes de sécurité devraient dresser l’inventaire des fournisseurs d’identité externes connectés aux services de l’entreprise, vérifier comment les comptes sont associés, imposer l’authentification multifacteur lorsque c’est possible et supprimer les voies de connexion qui ne répondent plus à un besoin métier clairement défini.

Pour en savoir plus :Les infostealers exposent de plus en plus les identifiants SSO et les sessions actives des entreprises, ce qui montre comment une seule identité compromise peut donner accès à plusieurs services cloud et systèmes d’entreprise.

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.