mercredi 2 septembre 2026 SourcesÀ propos🌓
🇫🇷 FR ▾
DERNIÈRE MINUTE
Ariana Grande achève à Londres sa tournée avant une pause dans sa carrière "Il n'y aura pas une grosse inflation": malgré l'été caniculaire, Michel-Édouard Leclerc prédit des prix stables (il assure qu'il va rogner sur ses marges) 60 millions de consommateurs : Xavier Niel favori pour reprendre le magazine Debian autorise l'IA dans son code Linux, et une partie de la communauté claque la porte Budget 2027 : les Français prêts à faire des efforts ? Le journal de 8h du mercredi 2 septembre 2026 Vuelta 2026. À quelle heure et sur quelle chaîne TV voir la 11e étape du Tour d’Espagne ? Firefox bloque nativement les pubs sur l’iPhone 7-Octobre: Benjamin Netanyahu reproche aux forces de sécurité de l'avoir délibérément "pas réveillé" le matin de l'attaque À l’école, les toilettes au défi du bien-être Ariana Grande achève à Londres sa tournée avant une pause dans sa carrière "Il n'y aura pas une grosse inflation": malgré l'été caniculaire, Michel-Édouard Leclerc prédit des prix stables (il assure qu'il va rogner sur ses marges) 60 millions de consommateurs : Xavier Niel favori pour reprendre le magazine Debian autorise l'IA dans son code Linux, et une partie de la communauté claque la porte Budget 2027 : les Français prêts à faire des efforts ? Le journal de 8h du mercredi 2 septembre 2026 Vuelta 2026. À quelle heure et sur quelle chaîne TV voir la 11e étape du Tour d’Espagne ? Firefox bloque nativement les pubs sur l’iPhone 7-Octobre: Benjamin Netanyahu reproche aux forces de sécurité de l'avoir délibérément "pas réveillé" le matin de l'attaque À l’école, les toilettes au défi du bien-être
Technologie

Cyberattaque contre Dropbox : une faille de sécurité a permis de pirater certains comptes

01net ·
Cyberattaque contre Dropbox : une faille de sécurité a permis de pirater certains comptes

Dropbox alerte une partie de ses utilisateurs d’une attaque. En exploitant une faille d’authentification chez Lenovo, des pirates sont parvenus à s’introduire dans certains comptes.

Dropbox alerte une partie de ses utilisateurs. Par mail, le service de stockage en ligne prévient actuellement certains de ses clients d’une cyberattaque reposant sur une faille de sécurité. Le courriel, partagé par plusieurs internautes sur les réseaux sociaux, précise que des accès non autorisés à des comptes Dropbox ont été enregistrés entre le 4 et le 21 août 2026.

so dropbox got hacked (never had a Lenovo account, haven’t been to UK) pic.twitter.com/UoYRaJFuEC

Des pirates sont donc parvenus à se connecter à des comptes Dropbox. Bonne nouvelle, rien n’indique, pour le moment, que des fichiers aient été consultés ou téléchargés par les intrus.

À lire aussi : Comment des hackers utilisent Dropbox pour voler des mots de passe

La défaillance vient de Lenovo , partenaire de Dropbox pour la connexion unique (SSO). Ce système permet de se connecter à Dropbox directement avec un identifiant Lenovo ID, sans mot de passe Dropbox. Une vulnérabilité permettait en effet de créer un Lenovo ID au nom de n’importe quelle adresse e-mail, sans jamais prouver qu’on en contrôlait réellement la boîte de réception.

Une fois ce faux compte fabriqué, le pirate n’avait plus qu’à cliquer sur le bouton « Se connecter avec Lenovo » sur la page de connexion de Dropbox. Lenovo envoyait alors à Dropbox un jeton contenant l’adresse e-mail de la victime, en indiquant qu’elle était « vérifiée »… même si en réalité, elle ne l’était pas. Dropbox faisait alors confiance à cette information, ouvrant grand la porte aux cybercriminels. Le service ouvrait une session sans demander de mot de passe, sans double authentification, et sans même prévenir l’utilisateur qu’une nouvelle identité venait d’être liée à son compte.

Beaucoup de victimes n’avaient jamais créé de compte Lenovo dans leur vie. Il suffisait simplement que leur adresse e-mail existe pour qu’elles soient exploitées dans le cadre de l’attaque. La liaison entre les deux services se faisait automatiquement au moment de la connexion, sans la moindre démarche volontaire de la part du détenteur du compte Dropbox. Sur les réseaux sociaux, certaines des victimes rapportent avoir reçu des codes de vérification Lenovo qu’elles n’avaient jamais demandés, suivis de connexions suspectes localisées près de Dublin, en Irlande. C’est le signe qu’un pirate, armé d’un VPN, se connectait au compte Dropbox.

À lire aussi : Dropbox a été piraté – les données personnelles de certains clients ont été volées

Le service de stockage n’a pas tardé à réagir. Dropbox a révoqué toutes les sessions ouvertes par le biais de Lenovo, et coupé le lien entre les comptes Lenovo et Dropbox concernés. Dorénavant, Dropbox exige un mot de passe Dropbox avant qu’un identifiant Lenovo puisse être associé à un compte. Personne « ne peut désormais accéder à votre compte Dropbox via un identifiant Lenovo sans avoir préalablement saisi votre mot de passe Dropbox » , résume le communiqué de Dropbox.

Lire l'article complet sur 01net ›

5News a agrégé ce résumé depuis le flux public du média. L'article complet, avec tout le contexte, est sur www.01net.com — le contenu appartient à 01net.

Plus de 01net

Tout voir ›

Plus dans Technologie

Tout voir ›