Attaque

Dropbox : 5 000 comptes piratés, des milliers de fichiers en fuite

Dropbox confirme qu’environ 5 000 comptes utilisateurs ont été compromis au cours du mois d’août 2026. Les accès non autorisés se sont déroulés entre le 4 et le 21 août et, contrairement aux premières informations diffusées, des pirates ont bien pu consulter et télécharger des fichiers stockés sur la plateforme.

Dropbox, l’un des géants du stockage dans le cloud

Dropbox permet aux particuliers comme aux entreprises de stocker, synchroniser et partager leurs fichiers en ligne. La compromission est donc particulièrement sensible : selon l’utilisation d’un compte, celui-ci peut contenir aussi bien des documents personnels que des fichiers professionnels.

Une ancienne intégration avec Lenovo au cœur de l’attaque

L’incident ne proviendrait pas d’un piratage direct des mots de passe Dropbox. Les attaquants ont exploité une ancienne intégration d’authentification entre Lenovo ID et Dropbox. Lenovo reconnaît que ce mécanisme pouvait être utilisé pour authentifier abusivement certains comptes Dropbox.

Selon les informations disponibles, il était possible de créer un Lenovo ID associé à l’adresse e-mail d’une victime sans vérifier correctement que cette personne contrôlait réellement l’adresse. Dropbox pouvait ensuite faire confiance à cette identité et ouvrir l’accès au compte correspondant.

Les comptes sans double authentification particulièrement concernés

Dropbox indique avoir identifié des accès non autorisés visant des comptes reliés à un Lenovo ID et sur lesquels l’authentification à deux facteurs n’était pas activée. Certains utilisateurs touchés n’avaient même jamais créé volontairement de compte Lenovo auparavant.

Des fichiers consultés sur moins d’un tiers des comptes compromis

Sur les quelque 5 000 comptes compromis, Dropbox précise que les pirates ont accédé aux fichiers de moins d’un tiers d’entre eux. Certains contenus ont été consultés et téléchargés. La société n’a toutefois pas détaillé publiquement la nature des documents concernés.

Des notifications envoyées initialement à certaines victimes indiquaient qu’aucune consultation ou aucun téléchargement n’avait été détecté sur leur compte particulier. Cela n’est pas contradictoire avec le bilan global : tous les comptes compromis n’ont pas vu leurs fichiers consultés.

Dropbox coupe complètement l’accès via Lenovo

Dropbox a depuis révoqué toutes les sessions authentifiées via Lenovo ID et supprimé les associations entre les deux services. Désormais, le mot de passe Dropbox doit être saisi avant qu’un identifiant Lenovo puisse permettre d’accéder à un compte. L’incident a également été signalé aux autorités chargées de la protection des données.

Le contenu des fichiers reste la principale inconnue

Le risque dépend désormais essentiellement de ce qui était stocké dans les comptes effectivement consultés. Des documents professionnels, administratifs ou personnels récupérés par un attaquant peuvent notamment être réutilisés pour du phishing ciblé, de l’usurpation ou d’autres tentatives de fraude.

Dropbox recommande aux utilisateurs concernés de modifier leurs mots de passe et d’activer la double authentification. Lenovo indique de son côté que ses propres clients ne seraient pas affectés par l’incident et poursuit son enquête sur cette ancienne intégration.

Thomas Lazzaroni Thomas Lazzaroni
Articles similaires