SOCLYDE logo
Current languageFR
Actualité cybersécuritéIdentitéSSOComptes

Dropbox : une faille lenovo permettait d'ouvrir des comptes sans leur mot de passe

L'incident Dropbox-Lenovo montre comment une vérification d'adresse e-mail défaillante peut contourner la protection d'un compte fédéré.

Responsable PME vérifiant une connexion de stockage avec son équipe

En résumé

  • Une identité fédérée peut donner accès à un service sans exposer directement son mot de passe.
  • La vérification de l'adresse e-mail du fournisseur d'identité devient une frontière de sécurité.
  • Les PME doivent inventorier les connexions SSO et savoir révoquer les sessions actives.
Sommaire de l’article

Une identité de confiance peut devenir le point faible

Le 2 septembre 2026, Dropbox a averti certains utilisateurs qu'un tiers avait accédé à leur compte en exploitant un problème dans le processus de vérification de Lenovo. L'attaquant pouvait créer un identifiant Lenovo frauduleux en utilisant l'adresse e-mail d'une personne, puis s'en servir pour entrer dans le compte Dropbox correspondant.

Le point important est contre-intuitif : le mot de passe Dropbox n'avait pas besoin d'être connu. La confiance accordée à un fournisseur d'identité suffisait à franchir la porte.

Le risque des connexions fédérées

Avec une connexion fédérée, un service délègue une partie de l'authentification à un autre service. C'est pratique pour l'utilisateur et cela évite de multiplier les mots de passe. Mais cette simplification déplace aussi une décision critique : qui a le droit d'affirmer qu'une adresse e-mail appartient bien à la bonne personne ?

Une adresse e-mail vérifiée n'est pas une preuve magique. La boîte mail peut être compromise, la procédure de récupération peut être faible ou le fournisseur peut accepter une identité mal enregistrée. Chaque lien entre services devient donc une dépendance à inventorier.

Ce que les petites équipes doivent contrôler

Une TPE-PME peut commencer par une liste simple :

  • les services connectés à Google, Microsoft, Apple, Lenovo ou à un autre fournisseur d'identité ;
  • les comptes qui peuvent modifier une adresse e-mail, une méthode MFA ou une organisation ;
  • les appareils et sessions actuellement autorisés ;
  • les personnes qui disposent des codes de récupération ou des accès administrateur.

Après une suspicion, changer uniquement le mot de passe ne suffit pas toujours. Il faut révoquer les sessions, supprimer les appareils inconnus, vérifier les méthodes de récupération et rechercher les modifications de profil. L'équipe doit aussi confirmer l'incident par un canal indépendant avant de suivre une demande urgente.

Où Soclyde est utile

Soclyde ne remplace pas le fournisseur d'identité ni la MFA. Son rôle est complémentaire : générer un secret unique pour chaque service, conserver les codes de récupération dans un coffre chiffré local et partager un accès précis avec les personnes autorisées. Cela évite qu'une même combinaison soit copiée dans un document partagé puis réutilisée ailleurs.

Pour mettre cette discipline en place, consultez le guide Soclyde sur le partage sécurisé des mots de passe. La question à résoudre est simple : qui peut accéder à quoi, depuis quel appareil, et comment coupe-t-on cet accès en quelques minutes ?

À retenir

L'incident Dropbox-Lenovo ne montre pas que les connexions fédérées sont inutiles. Il rappelle qu'elles doivent être évaluées comme une chaîne : messagerie, fournisseur d'identité, méthode de récupération, session et service final. La sécurité d'un compte dépend de son maillon le moins contrôlé.


Questions fréquentes

Le mot de passe Dropbox a-t-il été cassé ?

Non. L'incident décrit par Dropbox concernait la création d'identités Lenovo frauduleuses à partir d'une faiblesse de vérification, puis l'utilisation de ces identités pour accéder à des comptes associés.

Que faut-il vérifier dans une PME ?

Il faut inventorier les fournisseurs d'identité utilisés, protéger la messagerie qui sert à récupérer les comptes, activer une MFA résistante au phishing et révoquer les sessions après une suspicion d'usurpation.

Références

Sources et références

Rejoignez la communauté

Rejoignez la communauté et suivez l’arrivée de Soclyde

Inscris-toi pour être le premier à tester le gestionnaire de mots de passe hors cloud et suivre son lancement.

Prévenez-moi

À découvrir