
Plusieurs utilisateurs de Dropbox ont été informés que des parties non autorisées avaient accédé à leurs comptes via une faille d'authentification impliquant l'ID Lenovo.
L'incident semble avoir exploité la manière dont Dropbox gérait l'authentification unique, ou SSO, via les ID Lenovo. Dropbox a déclaré qu'un problème avec le processus de vérification d'e-mail de Lenovo a permis à des parties non autorisées d'enregistrer des ID Lenovo en utilisant les adresses e-mail d'autres personnes, puis d'utiliser ces identités pour accéder aux comptes Dropbox associés aux mêmes adresses.
Dans une lettre aux utilisateurs concernés, Dropbox a déclaré que des comptes avaient été consultés sans autorisation entre le 4 et le 21 août 2026, bien que l'entreprise ait affirmé que les journaux ne montraient aucune preuve que des fichiers aient été consultés ou téléchargés.
« Nous avons récemment identifié un accès non autorisé affectant les comptes Dropbox connectés via l'ID Lenovo qui n'avaient pas l'authentification à deux facteurs de Dropbox activée », a déclaré un porte-parole de Dropbox à Decrypt. « Notre enquête a déterminé qu'un problème avec le processus de vérification d'e-mail de Lenovo a permis à une partie non autorisée d'enregistrer un ID Lenovo en utilisant l'adresse e-mail d'une autre personne, puis d'utiliser cet ID Lenovo pour se connecter au compte Dropbox associé à cette adresse e-mail. »
« Environ 5000 comptes Dropbox ont été touchés, et moins d'un tiers de ces comptes affectés ont vu leurs fichiers consultés ou téléchargés », a ajouté le porte-parole. « Nous avons envoyé un e-mail directement à tous les utilisateurs concernés. Les clients ayant des questions sur l'activité de leur compte doivent contacter notre équipe d'assistance. Si un utilisateur n'a pas reçu d'e-mail de notre part, son compte n'a pas été affecté. »
Le développeur Yoni Levy, l'un des utilisateurs concernés, a publié des captures d'écran de la lettre sur X.
so dropbox got hacked (never had a Lenovo account, haven't been to UK) pic.twitter.com/UoYRaJFuEC
— yoni | parser.eth (@yonilevy) August 31, 2026
Une capture d'écran montre Dropbox avertissant Levy qu'un nouveau navigateur web s'était connecté à son compte depuis « Près de Canary Wharf, Angleterre, Royaume-Uni » le 18 août à 6h06, heure locale. La connexion a utilisé Chrome sur Windows.
Levy a déclaré n'avoir jamais eu de compte Lenovo et ne pas s'être rendu au Royaume-Uni.
Une notification ultérieure de Dropbox a informé Levy que son enquête avait révélé qu'une partie non autorisée avait enregistré un ID Lenovo en utilisant son adresse e-mail, puis avait utilisé cet ID pour se connecter à son compte Dropbox.
L'attaque ne semblait pas nécessiter le mot de passe Dropbox d'une victime ni l'accès à sa boîte de réception e-mail. Selon Dropbox, les comptes affectés étaient liés à des ID Lenovo et n'avaient pas l'authentification à deux facteurs de Dropbox activée, permettant aux attaquants d'utiliser des ID Lenovo nouvellement enregistrés avec des adresses e-mail correspondantes pour accéder aux comptes existants sans vérification supplémentaire.
Cet avertissement fait suite à d'autres alertes de sécurité de compte affectant de grandes plateformes en ligne.
Mardi, des utilisateurs de X ont signalé une augmentation des e-mails de réinitialisation de mot de passe non sollicités, des alertes de connexion inconnues et des blocages de compte, bien que X ait déclaré n'avoir trouvé aucune preuve d'une nouvelle violation. Un ingénieur de X a déclaré que les attaquants semblaient tenter de prendre le contrôle des comptes pour accéder à X Money.