Page d'accueilCentre d'actualités LBank
Violation de sécurité de Dropbox : des hackers accèdent à des comptes via une faille d’authentification
dropbox-security-breach
Violation de sécurité de Dropbox : des hackers accèdent à des comptes via une faille d’authentification
Des attaquants auraient enregistré des identifiants Lenovo en utilisant les adresses e-mail des victimes, leur permettant de se connecter à des comptes Dropbox existants sans leurs mots de passe.
2026-09-01 Source:decrypt.co

En bref

  • Dropbox a informé ses utilisateurs d'un accès non autorisé à leurs comptes entre le 4 et le 21 août après que des attaquants auraient exploité un problème d'authentification de l'ID Lenovo.
  • Un utilisateur affecté a reçu une alerte montrant une connexion depuis les environs de Canary Wharf à Londres, utilisant Chrome sur Windows.
  • Dropbox a déclaré n'avoir trouvé aucune preuve que des fichiers aient été consultés ou téléchargés et a depuis modifié la manière dont les ID Lenovo peuvent accéder aux comptes.

Plusieurs utilisateurs de Dropbox ont été informés que des parties non autorisées avaient accédé à leurs comptes via une faille d'authentification impliquant l'ID Lenovo.

L'incident semble avoir exploité la manière dont Dropbox gérait l'authentification unique, ou SSO, via les ID Lenovo. Dropbox a déclaré qu'un problème avec le processus de vérification d'e-mail de Lenovo a permis à des parties non autorisées d'enregistrer des ID Lenovo en utilisant les adresses e-mail d'autres personnes, puis d'utiliser ces identités pour accéder aux comptes Dropbox associés aux mêmes adresses.

Myriad : Tesla au plus haut en septembre ? Cliquez pour faire votre prédiction.

Dans une lettre aux utilisateurs concernés, Dropbox a déclaré que des comptes avaient été consultés sans autorisation entre le 4 et le 21 août 2026, bien que l'entreprise ait affirmé que les journaux ne montraient aucune preuve que des fichiers aient été consultés ou téléchargés.

« Nous avons récemment identifié un accès non autorisé affectant les comptes Dropbox connectés via l'ID Lenovo qui n'avaient pas l'authentification à deux facteurs de Dropbox activée », a déclaré un porte-parole de Dropbox à Decrypt. « Notre enquête a déterminé qu'un problème avec le processus de vérification d'e-mail de Lenovo a permis à une partie non autorisée d'enregistrer un ID Lenovo en utilisant l'adresse e-mail d'une autre personne, puis d'utiliser cet ID Lenovo pour se connecter au compte Dropbox associé à cette adresse e-mail. »

« Environ 5000 comptes Dropbox ont été touchés, et moins d'un tiers de ces comptes affectés ont vu leurs fichiers consultés ou téléchargés », a ajouté le porte-parole. « Nous avons envoyé un e-mail directement à tous les utilisateurs concernés. Les clients ayant des questions sur l'activité de leur compte doivent contacter notre équipe d'assistance. Si un utilisateur n'a pas reçu d'e-mail de notre part, son compte n'a pas été affecté. »

Le développeur Yoni Levy, l'un des utilisateurs concernés, a publié des captures d'écran de la lettre sur X.

so dropbox got hacked (never had a Lenovo account, haven't been to UK) pic.twitter.com/UoYRaJFuEC

— yoni | parser.eth (@yonilevy) August 31, 2026

Une capture d'écran montre Dropbox avertissant Levy qu'un nouveau navigateur web s'était connecté à son compte depuis « Près de Canary Wharf, Angleterre, Royaume-Uni » le 18 août à 6h06, heure locale. La connexion a utilisé Chrome sur Windows.

Levy a déclaré n'avoir jamais eu de compte Lenovo et ne pas s'être rendu au Royaume-Uni.

Une notification ultérieure de Dropbox a informé Levy que son enquête avait révélé qu'une partie non autorisée avait enregistré un ID Lenovo en utilisant son adresse e-mail, puis avait utilisé cet ID pour se connecter à son compte Dropbox.

L'attaque ne semblait pas nécessiter le mot de passe Dropbox d'une victime ni l'accès à sa boîte de réception e-mail. Selon Dropbox, les comptes affectés étaient liés à des ID Lenovo et n'avaient pas l'authentification à deux facteurs de Dropbox activée, permettant aux attaquants d'utiliser des ID Lenovo nouvellement enregistrés avec des adresses e-mail correspondantes pour accéder aux comptes existants sans vérification supplémentaire.

Cet avertissement fait suite à d'autres alertes de sécurité de compte affectant de grandes plateformes en ligne.

Mardi, des utilisateurs de X ont signalé une augmentation des e-mails de réinitialisation de mot de passe non sollicités, des alertes de connexion inconnues et des blocages de compte, bien que X ait déclaré n'avoir trouvé aucune preuve d'une nouvelle violation. Un ingénieur de X a déclaré que les attaquants semblaient tenter de prendre le contrôle des comptes pour accéder à X Money.