Résumé :
Récemment, de nombreux utilisateurs de disques réseau Dropbox ont reçu des notifications de sécurité indiquant que leurs comptes ont fait l'objet d'un accès non autorisé entre le 4 et le 21 août 2026. Ce problème de sécurité n'a pas été causé par une attaque de pirate informatique sur l'infrastructure de Dropbox. La cause spécifique était une vulnérabilité de confiance dans l'enregistrement de l'identifiant Lenovo et la connexion Dropbox SSO.

Il vous suffit de connaître votre adresse e-mail pour reprendre Dropbox :
Selon la chaîne d'attaque divulguée jusqu'à présent, il existe une faille de vérification des e-mails dans le processus d'enregistrement de l'identifiant Lenovo. L'attaquant peut utiliser l'adresse e-mail de la victime pour créer un compte Lenovo, et il n'est pas nécessaire d'envoyer un code de vérification par e-mail pour vérifier si l'adresse e-mail appartient réellement au titulaire du nom de domaine.
Le problème a ensuite été amplifié par le mécanisme de connexion Dropbox SSO. Dropbox fera correspondre les comptes existants en fonction de l'identité de messagerie fournie par Lenovo. Par conséquent, une fois que l'attaquant s'est connecté avec un faux identifiant Lenovo, il peut directement prendre le contrôle complet du compte Dropbox correspondant sans avoir besoin de mots de passe de compte ni d'autres vérifications.
Ce qui est plus grave, c'est que la victime n'avait même pas besoin d'enregistrer un identifiant Lenovo ou de lier un compte Dropbox auparavant. Dropbox a une coopération à long terme en matière de stockage cloud avec Lenovo, et les utilisateurs de Lenovo peuvent acheter et utiliser Dropbox via des services associés.
Dropbox a forcé la déconnexion d'une session et modifié le processus de connexion :
Dropbox a déconnecté toutes les sessions établies via Lenovo ID après enquête et a également dissocié les comptes concernés de Lenovo ID. Si les utilisateurs souhaitent continuer à accéder via Lenovo ID, ils doivent désormais saisir le mot de passe de leur compte Dropbox pour vérification et ne peuvent plus se connecter directement.
L'audit a révélé que certains comptes avaient été accédés par des pirates informatiques pendant la période d'attaque, mais Dropbox a déclaré que les journaux actuels n'ont trouvé aucune preuve que les fichiers utilisateur avaient été consultés ou téléchargés. De plus, Lenovo n'a pas encore divulgué cet incident dans un bulletin de sécurité.
Commentaires