Entre le 4 et le 21 août 2026, des pirates ont exploité une faille de sécurité chez Lenovo pour s’introduire dans des comptes Dropbox sans mot de passe, sans double authentification et sans que les utilisateurs n’aient créé de compte chez Lenovo. Le service de stockage en ligne a alerté ses clients concernés par mail, confirmant que des accès non autorisés ont été enregistrés pendant cette période. Aucune preuve ne laisse penser que des fichiers aient été consultés ou volés, mais l’incident soulève des questions sur la fiabilité des systèmes d’authentification unique.
Une faille exploitant le système SSO de Lenovo
La vulnérabilité provenait du système de connexion unique (SSO) de Lenovo, partenaire de Dropbox. Les pirates ont pu créer des comptes Lenovo ID avec n’importe quelle adresse e-mail, sans avoir à en prouver la possession. Une fois ce faux compte créé, ils utilisaient l’option « Se connecter avec Lenovo » sur Dropbox. Le service recevait alors un jeton indiquant que l’adresse e-mail était « vérifiée », alors qu’elle ne l’était pas. Dropbox ouvrait automatiquement une session sans demander de mot de passe ni de double authentification, et sans alerter l’utilisateur. Certaines victimes ont reçu des codes de vérification Lenovo non sollicités, tandis que des connexions suspectes ont été localisées près de Dublin, suggérant l’utilisation d’un VPN par les intrus.
Des comptes compromis sans aucune action de l’utilisateur
Contrairement aux attaques classiques, les victimes n’avaient pas besoin d’avoir un compte Lenovo pour être touchées. Il suffisait que leur adresse e-mail existe pour que le pirate puisse l’exploiter. La liaison entre les deux services s’effectuait automatiquement lors de la connexion, sans que le détenteur du compte Dropbox n’ait à valider quoi que ce soit. Cette faille illustre les risques liés aux systèmes d’authentification unique, où la confiance accordée à un partenaire peut devenir une porte d’entrée pour les cybercriminels.
Dropbox réagit : sessions révoquées et mesures renforcées
Dès la découverte de l’attaque, Dropbox a réagi en révoquant toutes les sessions ouvertes via Lenovo et en coupant le lien entre les deux services pour les comptes concernés. Désormais, l’association d’un identifiant Lenovo à un compte Dropbox nécessite la saisie préalable du mot de passe Dropbox. Le service recommande également aux utilisateurs touchés de changer leur mot de passe Dropbox, celui de leur adresse e-mail, et d’activer la double authentification pour renforcer la sécurité. Ces mesures visent à éviter une répétition de ce type d’incident, tout en rappelant l’importance de sécuriser ses accès en ligne.