Une intégration obsolète entre les systèmes de Lenovo et de Dropbox a permis à des attaquants de contourner les mots de passe pour accéder à près de 5 000 comptes de stockage. Cette faille, exploitée entre le 4 et le 21 août 2026, souligne les risques critiques liés à la gestion des identités fédérées et au manque de vérification rigoureuse lors de l'interconnexion de services tiers.
La mécanique d'une intrusion sans mot de passe
Le cœur du problème réside dans le mécanisme d'authentification unique (SSO) qui permettait aux utilisateurs de se connecter à Dropbox via un identifiant Lenovo. Les attaquants ont exploité une vulnérabilité dans le processus d'enregistrement de Lenovo ID : ils ont pu créer des comptes frauduleux en utilisant les adresses e-mail de victimes réelles, sans avoir besoin d'accéder à leurs boîtes de réception. Une fois ces identifiants créés, le système Dropbox, faisant aveuglément confiance à l'assertion de Lenovo, autorisait l'accès aux comptes associés sans exiger de mot de passe ou de confirmation supplémentaire.
L'absence de garde-fous chez Dropbox
La responsabilité de cette compromission est partagée par un défaut de contrôle côté Dropbox. L'entreprise n'a pas imposé de vérification croisée lors de la liaison entre un nouveau compte Lenovo et un compte Dropbox existant. En omettant de demander une confirmation via les identifiants déjà en place, la plateforme a permis aux pirates de lier des profils factices à des comptes légitimes. Cette faille a conduit à l'exfiltration de fichiers dans environ un tiers des 5 000 comptes compromis, comme l'ont constaté certaines victimes ayant découvert des sessions de connexion géolocalisées dans des pays étrangers.
Mesures correctives et recommandations de sécurité
Face à l'ampleur de l'incident, Dropbox a immédiatement rompu les liens d'authentification avec Lenovo et invalidé toutes les sessions actives liées à ce service. Désormais, l'utilisation d'un identifiant Lenovo pour accéder à Dropbox nécessite impérativement la saisie préalable du mot de passe du compte Dropbox. Les experts rappellent que l'activation de l'authentification à deux facteurs (2FA) demeure le rempart le plus efficace contre ce type d'intrusion, car elle aurait empêché l'accès aux comptes même en cas de contournement du mot de passe principal.