Violation de Dropbox : un échec d’authentification flagrant en cause

Dropbox breach seemingly caused by egregious authentication failure

Récemment, plusieurs utilisateurs de Dropbox ont reçu des alertes inquiétantes concernant une violation de sécurité ayant entraîné un accès non autorisé à leurs comptes. Mise à jour : la société informe que près de 5 000 comptes ont été compromis, avec des fichiers téléchargés depuis environ 1 500 d’entre eux.

L’incident semble provenir d’un défaut d’authentification lors de la création d’une option de connexion unique via une tierce partie. Cela soulève des questions essentielles sur la sécurité et la gestion des identités dans les services en ligne.

Un développeur, Yoni Levy, a partagé l’email qu’il a reçu sur les réseaux sociaux, illustrant la préoccupation grandissante autour de cette affaire. L’email notifie les utilisateurs des périodes d’accès non autorisé à leur compte.

Nous vous informons que nous avons observé un accès non autorisé à votre compte Dropbox entre le 4 août et le 21 août 2026. Nos logs ne montrent aucune preuve que vos fichiers ont été consultés ou téléchargés, mais nous souhaitons partager ce qui s’est passé et les mesures que nous prenons.

D’autres utilisateurs de Dropbox ont également rapporté avoir reçu le même message, signalant un problème lié à une option de connexion unique avec les identifiants Lenovo.

Dropbox collabore avec Lenovo en tant que fournisseur d’identité, permettant aux utilisateurs de se connecter avec des identifiants Lenovo vérifiés. Notre enquête a révélé que le processus de vérification des emails de Lenovo permettait à une personne non autorisée de s’enregistrer avec votre adresse e-mail et d’accéder ainsi au compte Dropbox associé.

Bien que Dropbox blâme principalement le processus de vérification de Lenovo, un élément fondamental demeure : la société n’a pas demandé aux utilisateurs de valider leur ancienne connexion pour utiliser la nouvelle option de SSO, comme le souligne The CyberSec Guru.

  1. Identification des cibles : L’attaquant compile une liste d’adresses email, souvent accessibles via diverses sources.
  2. Inscription frauduleuse d’IdP : L’attaquant enregistre un identifiant Lenovo en utilisant l’adresse e-mail de la victime, sans besoin d’accès à la boîte de réception.
  3. Connexion fédérée : En cliquant sur “Continuer avec Lenovo” sur Dropbox, un jeton est généré pour accéder au compte de la victime.
  4. Liaison implicite des comptes : Dropbox associe le jeton à l’adresse email, sans demander de mot de passe ou d’approbation supplémentaire.

Analyse du problème

Bien que la partie de vérification ait échoué du côté de Lenovo, l’absence d’une authentification rigoureuse de la part de Dropbox avant l’accès à un compte est une défaillance majeure. L’importance d’une validation stricte des identifiants ne saurait être sous-estimée dans un contexte où la cybersécurité est une préoccupation croissante.

Suite à cet incident, la société a corrigé la vulnérabilité et révoqué toutes les sessions prétendument authentifiées via un compte Lenovo. Cela représente un pas dans la bonne direction pour protéger les informations des utilisateurs.

Pour ceux qui n’ont pas encore activé l’authentification à deux facteurs sur leur compte Dropbox, il est fortement conseillé de procéder à ce changement immédiatement. La sécurité des données personnelles ne devrait jamais être négligée.