Comment une vieille passerelle Lenovo a ouvert des milliers de comptes Dropbox aux pirates
Une intégration d'authentification unique tombée dans l'oubli a permis à un inconnu de s'emparer de comptes Dropbox sans jamais connaître le moindre mot de passe..
Entre le 4 et le 21 août 2026, des pirates informatiques ont exploité une faille dans le système d'authentification entre les services de Lenovo, un fabricant d'ordinateurs, et Dropbox, une plateforme de stockage en ligne. Cette faille a permis à des attaquants d'accéder à près de 5 000 comptes Dropbox. Les pirates ont contourné les protections classiques, comme les mots de passe, en créant de faux identifiants Lenovo associés aux adresses e-mail des victimes. Cette méthode leur a donné accès aux comptes Dropbox sans avoir besoin de connaître les mots de passe réels des utilisateurs. Une authentification unique (ou SSO, pour Single Sign-On) est un système qui permet de se connecter à plusieurs services avec un seul identifiant, comme un compte Lenovo pour accéder à Dropbox.
Les attaquants ont profité d'une intégration oubliée entre Lenovo et Dropbox, une fonctionnalité qui permet de se connecter à Dropbox via un compte Lenovo. En créant des identifiants frauduleux sur la plateforme Lenovo, ils ont pu associer ces faux comptes aux adresses e-mail réelles des victimes. Lorsque ces adresses e-mail étaient utilisées pour se connecter à Dropbox, le système reconnaissait le faux identifiant Lenovo comme valide, ouvrant ainsi la porte aux comptes. Cette faille a fonctionné pendant près de trois semaines avant d'être détectée et corrigée. Les pirates n'ont pas eu besoin de pirater directement Dropbox, mais ont exploité une faiblesse dans la chaîne de confiance entre les deux services.
Dès la découverte de la faille, Dropbox a immédiatement désactivé l'intégration avec Lenovo pour empêcher toute exploitation supplémentaire. L'entreprise a également recommandé à ses utilisateurs d'activer l'authentification à deux facteurs (ou 2FA), une méthode de sécurité qui ajoute une couche de protection en exigeant un second code, souvent envoyé par SMS ou via une application dédiée, en plus du mot de passe. Cette faille rappelle l'importance de sécuriser ses comptes avec des outils comme le 2FA, surtout lorsque des services tiers sont impliqués. Dropbox n'a pas précisé si des données sensibles avaient été volées, mais a insisté sur la nécessité de renforcer la vigilance.
Cette attaque a mis en lumière les risques liés aux intégrations entre services en ligne, même lorsque ces services sont réputés. Les utilisateurs de Dropbox sont invités à vérifier si leur compte a été compromis et à activer le 2FA s'ils ne l'ont pas déjà fait. Lenovo, de son côté, n'a pas communiqué sur d'éventuelles mesures correctives pour sa plateforme d'authentification. Cette faille illustre aussi l'importance de mettre à jour régulièrement ses appareils et ses logiciels, car des systèmes obsolètes peuvent devenir des portes d'entrée pour les pirates. Enfin, les entreprises comme Dropbox et Lenovo sont encouragées à surveiller activement leurs intégrations pour éviter des failles similaires à l'avenir.

