Dropbox a confirmé cette semaine que des attaquants avaient compromis environ 5 000 comptes utilisateurs au cours d’une intrusion de 17 jours, du 4 au 21 août 2026, des fichiers ayant été consultés ou téléchargés dans moins d’un tiers d’entre eux.
Les attaquants n’avaient besoin ni des mots de passe Dropbox des victimes ni d’un accès direct aux serveurs de Dropbox. Ils ont plutôt exploité une faiblesse du processus de vérification des adresses e-mail de Lenovo pour créer des Lenovo ID non autorisés à l’aide des adresses e-mail des victimes. Ces identités pouvaient ensuite servir à accéder aux comptes Dropbox associés aux mêmes adresses.
Dans des e-mails de notification envoyés aux clients concernés, Dropbox a expliqué : « Même si vous ne disposez peut-être pas déjà d’un Lenovo ID, notre enquête a déterminé qu’un problème touchant le processus de vérification des adresses e-mail de Lenovo avait permis à une partie non autorisée de créer un Lenovo ID à l’aide de votre adresse e-mail, puis d’utiliser ce Lenovo ID pour se connecter au compte Dropbox associé à cette adresse e-mail. »
Le porte-parole de Dropbox, Tim Rathschmidt, a déclaré que l’entreprise avait rapidement sécurisé les comptes concernés et informé les autorités de réglementation, ajoutant que Dropbox ne prévoyait pas d’impact significatif sur ses activités. Lenovo a décrit la connexion comme une « intégration historique » qui « pouvait servir à authentifier de manière incorrecte certains comptes Dropbox », précisant que ses propres clients n’étaient pas concernés et qu’une enquête était en cours.
Les dessous de la fuite
L’intrusion a révélé une faiblesse dans la relation d’authentification entre les entreprises : un Lenovo ID enregistré avec l’adresse e-mail d’une victime pouvait accéder au compte Dropbox associé sans demander au préalable le mot de passe Dropbox de la victime.
Dropbox a indiqué qu’aucun des comptes compromis n’avait l’authentification à deux facteurs activée. Ses conclusions indiquent que l’authentification à deux facteurs aurait constitué une barrière supplémentaire contre les accès effectués via les Lenovo ID frauduleux. En réaction, Dropbox a supprimé les connexions Lenovo ID actives, expiré les sessions existantes et ajouté une mesure de protection obligeant les utilisateurs à saisir leur mot de passe Dropbox natif avant toute future connexion Lenovo.
Le dilemme de la dette d’identité
Cet incident met en lumière une forme de dette d’identité : des intégrations d’authentification historiques qui restent actives alors que les hypothèses de sécurité sur lesquelles elles reposaient ont vieilli. Les fournisseurs cloud utilisent depuis longtemps l’authentification unique (SSO) et les options de connexion de services tiers pour simplifier l’accès, mais ces connexions peuvent créer des risques si les entreprises ne les auditent pas, ne les renforcent pas ou ne les retirent pas régulièrement.
Lorsque les plateformes considèrent des identifiants externes comme une preuve de propriété d’un compte, les faiblesses d’un fournisseur d’identité tiers peuvent exposer les comptes des services connectés. Même un mot de passe Dropbox robuste n’aurait pas empêché cette attaque, car l’intégration historique contournait le processus de connexion habituel de Dropbox. Sans examen périodique ni nouvelle vérification de l’identité, les connexions établies avec des fournisseurs de confiance peuvent devenir des vecteurs de prise de contrôle de comptes que l’on oublie de surveiller.
Protéger votre environnement cloud
Pour les entreprises comme pour les particuliers, il ne suffit plus de s’appuyer uniquement sur des mots de passe robustes lorsque des voies d’accès tierces les contournent complètement.
Pour protéger vos comptes de stockage cloud :
- Activez immédiatement l’authentification multifacteur : Activez l’authentification multifacteur sur vos comptes de stockage cloud et vos comptes e-mail principaux afin de contribuer à bloquer les accès non autorisés passant par des voies d’authentification à facteur unique.
- Auditez les accès externes : Vérifiez les paramètres de votre compte afin de révoquer les sessions web actives inconnues, les applications tierces connectées et les liens de partage publics obsolètes.
- Examinez l’activité du compte : Vérifiez les connexions récentes, les sessions actives, les applications connectées, les liens partagés et l’activité des fichiers afin de repérer les changements que vous ne reconnaissez pas.
Dropbox a fermé la voie d’accès via Lenovo ID, mais la leçon générale dépasse le cadre d’une seule intégration. Les équipes de sécurité devraient dresser l’inventaire des fournisseurs d’identité externes connectés aux services de l’entreprise, vérifier comment les comptes sont associés, imposer l’authentification multifacteur lorsque c’est possible et supprimer les voies de connexion qui ne répondent plus à un besoin métier clairement défini.
Pour en savoir plus :Les infostealers exposent de plus en plus les identifiants SSO et les sessions actives des entreprises, ce qui montre comment une seule identité compromise peut donner accès à plusieurs services cloud et systèmes d’entreprise.





