Entre le 4 et le 21 août, près de 5 000 comptes Dropbox ont été compromis par des pirates exploitant une faille de sécurité liée à Lenovo. La plateforme de stockage en nuage a dû renforcer ses protocoles et suspendre les connexions via les identifiants Lenovo, tandis que ses actions chutaient en Bourse.
Une intrusion ciblant les comptes non protégés par double authentification
Dropbox a confirmé que des pirates ont accédé sans autorisation à environ 5 000 comptes entre le 4 et le 21 août. Selon les informations relayées par Bloomberg, les utilisateurs concernés ont reçu un courriel de notification le 23 août. Les cybercriminels ont pu consulter et télécharger des fichiers dans moins d’un tiers des comptes piratés, limitant l’ampleur des dommages directs.
L’enquête interne de Dropbox a révélé que l’attaque exploitait une faille dans l’intégration entre ses systèmes et les identifiants Lenovo (Lenovo ID). Les comptes compromis étaient ceux qui n’avaient pas activé l’authentification à deux facteurs (2FA), une mesure pourtant recommandée par la plateforme. En réponse, Dropbox a immédiatement désactivé toutes les sessions ouvertes via un Lenovo ID et rompu les liens entre les deux systèmes.
Lenovo minimise l’impact, mais l’enquête se poursuit
Lenovo a reconnu l’existence d’une « intégration héritée » entre ses identifiants et Dropbox, qu’elle qualifie de « potentiellement exploitable pour une authentification frauduleuse ». La société assure cependant que ses propres clients n’ont pas été affectés et que ses investigations sont en cours pour identifier l’origine exacte de la faille. Cette déclaration laisse planer des incertitudes sur la durée pendant laquelle la vulnérabilité a pu être exploitée.
Réactions immédiates et enjeux pour la cybersécurité des plateformes
L’incident a eu un impact financier immédiat : les actions de Dropbox ont reculé de 2,4 % en séance étendue le jour de l’annonce. La plateforme a également signalé l’incident aux autorités de protection des données, une démarche obligatoire dans le cadre du RGPD et d’autres réglementations similaires. Cette transparence pourrait renforcer la confiance des utilisateurs, mais elle souligne aussi les risques persistants liés aux partenariats technologiques et aux intégrations tierces.
Pour les entreprises africaines et internationales utilisant des solutions cloud, cet événement rappelle l’importance de vérifier les protocoles de sécurité des fournisseurs tiers et de systématiser l’authentification renforcée. Dropbox, de son côté, a modifié ses systèmes pour exiger désormais un mot de passe Dropbox distinct avant toute connexion via un Lenovo ID, une mesure qui pourrait devenir un standard pour les plateformes confrontées à des risques similaires.