Dropbox a averti des utilisateurs que leurs comptes avaient fait l’objet d’un accès non autorisé après l’exploitation d’une faille dans le processus de vérification des e-mails de Lenovo. Cette faille permettait à l’attaquant de créer un compte Lenovo ID en utilisant l’adresse e-mail de la victime, puis d’utiliser cette identité pour se connecter au compte Dropbox associé à la même adresse e-mail sans saisir le mot de passe Dropbox.
Selon les informations envoyées par Dropbox aux utilisateurs concernés, certaines victimes n’avaient même pas de compte Lenovo. Toutefois, Dropbox utilise Lenovo Identity Provider Services dans son infrastructure d’authentification, ce qui permet de se connecter à ses comptes à l’aide d’identités Lenovo vérifiées.
Comment la faille a-t-elle été exploitée ?
Le processus de liaison entre les deux services reposait sur la confirmation par Lenovo que le titulaire de l’identité contrôlait l’adresse e-mail. Cependant, le système ne demandait pas de confirmation supplémentaire via la méthode de connexion existante au compte Dropbox. L’attaquant pouvait donc créer un Lenovo ID frauduleux avec l’adresse e-mail d’un utilisateur Dropbox, puis l’utiliser pour accéder au compte associé à cette même adresse.
Dropbox a détecté les accès entre le 4 et le 21 août. L’agence Reuters a indiqué qu’environ 5 000 comptes avaient été consultés et que l’attaquant avait examiné et téléchargé le contenu de certains comptes. Les informations publiées ne précisent ni le volume des données téléchargées ni le nombre d’utilisateurs réellement concernés par le téléchargement de fichiers.
Réponse de Dropbox et de Lenovo
Lenovo a déclaré que le problème provenait d’une ancienne intégration entre Lenovo ID et Dropbox, qui pouvait être exploitée pour authentifier incorrectement certains comptes Dropbox. L’entreprise a ajouté que ses équipes avaient travaillé avec Dropbox pour réduire le risque dès que le problème avait été identifié.
De son côté, Dropbox a invalidé toutes les sessions authentifiées via Lenovo ID et ajouté une nouvelle exigence obligeant l’utilisateur à saisir le mot de passe de son compte Dropbox lors de l’utilisation de l’authentification Lenovo ID. Certains utilisateurs ont également indiqué avoir reçu des notifications concernant des connexions suspectes environ deux semaines auparavant, puis avoir modifié leurs mots de passe et activé l’authentification à deux facteurs.
Pourquoi cette actualité est-elle importante ?
Cet incident révèle un risque concret des systèmes d’authentification unique : la sécurité d’un compte ne dépend pas uniquement du fournisseur de services qui stocke les données, mais aussi de la fiabilité de la relation entre le fournisseur d’identité et le service qui lui est associé. Si le service accepte une confirmation non fiable concernant la propriété d’une adresse e-mail, le compte de l’utilisateur peut être mis en danger même sans divulgation de son mot de passe.
L’incident montre également que l’apparition d’une nouvelle option de connexion, comme un bouton « Continuer avec le SSO » pour un compte dont le titulaire n’a pas créé d’identité Lenovo, peut constituer un signal méritant vérification, en particulier lorsque l’utilisateur ne se souvient pas d’avoir activé cette intégration. Toutefois, la source n’établit pas que chaque apparition de cette option constitue un piratage.
Dropbox a déclaré que l’enquête se poursuivait, tout en précisant que les clients de Lenovo n’avaient pas été touchés par le problème. Au moment de la publication du rapport, l’entreprise n’avait pas fourni de détails supplémentaires en réponse aux questions de BleepingComputer. Les questions concernant l’étendue des fichiers téléchargés et le nombre exact de comptes concernés restent ouvertes jusqu’à la publication des résultats finaux.