5 000 comptes Dropbox piratés en août : une faille liée à Lenovo et ses conséquences

Par Rédaction KUMBA 3 min de lecture 34 lectures
5 000 comptes Dropbox piratés en août : une faille liée à Lenovo et ses conséquences

Entre le 4 et le 21 août, près de 5 000 comptes Dropbox ont été compromis par des pirates exploitant une faille de sécurité liée à Lenovo. La plateforme de stockage en nuage a dû renforcer ses protocoles et suspendre les connexions via les identifiants Lenovo, tandis que ses actions chutaient en Bourse.

Une intrusion ciblant les comptes non protégés par double authentification

Dropbox a confirmé que des pirates ont accédé sans autorisation à environ 5 000 comptes entre le 4 et le 21 août. Selon les informations relayées par Bloomberg, les utilisateurs concernés ont reçu un courriel de notification le 23 août. Les cybercriminels ont pu consulter et télécharger des fichiers dans moins d’un tiers des comptes piratés, limitant l’ampleur des dommages directs.

L’enquête interne de Dropbox a révélé que l’attaque exploitait une faille dans l’intégration entre ses systèmes et les identifiants Lenovo (Lenovo ID). Les comptes compromis étaient ceux qui n’avaient pas activé l’authentification à deux facteurs (2FA), une mesure pourtant recommandée par la plateforme. En réponse, Dropbox a immédiatement désactivé toutes les sessions ouvertes via un Lenovo ID et rompu les liens entre les deux systèmes.

Lenovo minimise l’impact, mais l’enquête se poursuit

Lenovo a reconnu l’existence d’une « intégration héritée » entre ses identifiants et Dropbox, qu’elle qualifie de « potentiellement exploitable pour une authentification frauduleuse ». La société assure cependant que ses propres clients n’ont pas été affectés et que ses investigations sont en cours pour identifier l’origine exacte de la faille. Cette déclaration laisse planer des incertitudes sur la durée pendant laquelle la vulnérabilité a pu être exploitée.

Réactions immédiates et enjeux pour la cybersécurité des plateformes

L’incident a eu un impact financier immédiat : les actions de Dropbox ont reculé de 2,4 % en séance étendue le jour de l’annonce. La plateforme a également signalé l’incident aux autorités de protection des données, une démarche obligatoire dans le cadre du RGPD et d’autres réglementations similaires. Cette transparence pourrait renforcer la confiance des utilisateurs, mais elle souligne aussi les risques persistants liés aux partenariats technologiques et aux intégrations tierces.

Pour les entreprises africaines et internationales utilisant des solutions cloud, cet événement rappelle l’importance de vérifier les protocoles de sécurité des fournisseurs tiers et de systématiser l’authentification renforcée. Dropbox, de son côté, a modifié ses systèmes pour exiger désormais un mot de passe Dropbox distinct avant toute connexion via un Lenovo ID, une mesure qui pourrait devenir un standard pour les plateformes confrontées à des risques similaires.

Le Briefing KUMBA

L'essentiel de l'actu panafricaine, chaque matin par email.

Discussion

Commentaires

Les commentaires sont modérés avant publication. Respectez les personnes et le débat.

Aucun commentaire publié pour le moment.

Soyez le premier à participer à la discussion.

Votre pays

KUMBA priorisera les contenus de ce pays.

Aucun pays trouvé.