Passer au contenu

Cyberattaque contre Dropbox : une faille de sécurité a permis de pirater certains comptes

Dropbox alerte une partie de ses utilisateurs d’une attaque. En exploitant une faille d’authentification chez Lenovo, des pirates sont parvenus à s’introduire dans certains comptes.

Dropbox alerte une partie de ses utilisateurs. Par mail, le service de stockage en ligne prévient actuellement certains de ses clients d’une cyberattaque reposant sur une faille de sécurité. Le courriel, partagé par plusieurs internautes sur les réseaux sociaux, précise que des accès non autorisés à des comptes Dropbox ont été enregistrés entre le 4 et le 21 août 2026.

Des pirates sont donc parvenus à se connecter à des comptes Dropbox. Bonne nouvelle, rien n’indique, pour le moment, que des fichiers aient été consultés ou téléchargés par les intrus.

À lire aussi : Comment des hackers utilisent Dropbox pour voler des mots de passe

Une faille de sécurité chez Lenovo

La défaillance vient de Lenovo, partenaire de Dropbox pour la connexion unique (SSO). Ce système permet de se connecter à Dropbox directement avec un identifiant Lenovo ID, sans mot de passe Dropbox. Une vulnérabilité permettait en effet de créer un Lenovo ID au nom de n’importe quelle adresse e-mail, sans jamais prouver qu’on en contrôlait réellement la boîte de réception.

Une fois ce faux compte fabriqué, le pirate n’avait plus qu’à cliquer sur le bouton « Se connecter avec Lenovo » sur la page de connexion de Dropbox. Lenovo envoyait alors à Dropbox un jeton contenant l’adresse e-mail de la victime, en indiquant qu’elle était « vérifiée »… même si en réalité, elle ne l’était pas. Dropbox faisait alors confiance à cette information, ouvrant grand la porte aux cybercriminels. Le service ouvrait une session sans demander de mot de passe, sans double authentification, et sans même prévenir l’utilisateur qu’une nouvelle identité venait d’être liée à son compte.

Beaucoup de victimes n’avaient jamais créé de compte Lenovo dans leur vie. Il suffisait simplement que leur adresse e-mail existe pour qu’elles soient exploitées dans le cadre de l’attaque. La liaison entre les deux services se faisait automatiquement au moment de la connexion, sans la moindre démarche volontaire de la part du détenteur du compte Dropbox. Sur les réseaux sociaux, certaines des victimes rapportent avoir reçu des codes de vérification Lenovo qu’elles n’avaient jamais demandés, suivis de connexions suspectes localisées près de Dublin, en Irlande. C’est le signe qu’un pirate, armé d’un VPN, se connectait au compte Dropbox.

À lire aussi : Dropbox a été piraté – les données personnelles de certains clients ont été volées

Que faire si vous êtes touché ?

Le service de stockage n’a pas tardé à réagir. Dropbox a révoqué toutes les sessions ouvertes par le biais de Lenovo, et coupé le lien entre les comptes Lenovo et Dropbox concernés. Dorénavant, Dropbox exige un mot de passe Dropbox avant qu’un identifiant Lenovo puisse être associé à un compte. Personne « ne peut désormais accéder à votre compte Dropbox via un identifiant Lenovo sans avoir préalablement saisi votre mot de passe Dropbox », résume le communiqué de Dropbox. Suite à cet incident, Dropbox recommande aux victimes de changer le mot de passe de leur compte, de changer le mot de passe de leur adresse mail, et d’activer la double authentification.

👉🏻 Suivez l’actualité tech en temps réel : ajoutez 01net à vos sources sur Google, et abonnez-vous à notre canal WhatsApp.


Florian Bayard