Un défaut de sécurité dans le système de vérification par e-mail de Lenovo a permis aux pirates de prendre le contrôle d'environ 5 000 comptes Dropbox. La fuite s'est produite entre le 4 et le 21 août, et cela était possible car les attaquants pouvaient créer des identifiants Lenovo en utilisant les adresses e-mail des victimes. La plupart des comptes affectés n'avaient pas activé l'authentification à deux facteurs (2FA), qui est une couche supplémentaire de sécurité exigeant aux utilisateurs de vérifier leur identité via une méthode secondaire, telle qu'un code envoyé à leur téléphone.
Dropbox a informé les utilisateurs concernés du problème et a confirmé que la vulnérabilité avait été corrigée. Pour protéger la vie privée des utilisateurs, Dropbox a pris des mesures telles que la fin de toutes les sessions actives connectées via des identifiants Lenovo, ainsi que la suppression de toutes les liens entre les comptes Lenovo et Dropbox. À présent, les utilisateurs doivent entrer leur mot de passe Dropbox lors de la connexion via un identifiant Lenovo, ce qui signifie qu'aucun individu ne peut accéder à un compte Dropbox via un identifiant Lenovo sans fournir d'abord le mot de passe Dropbox.
Dropbox a conseillé aux utilisateurs de changer leurs mots de passe, d'activer l'authentification à deux facteurs et de mettre à jour également les mots de passe de leur compte e-mail. Selon Muhammad Yahya Patel, conseiller en cybersécurité pour EMEA chez Huntress, l'absence d'authentification à plusieurs facteurs dans les comptes compromises représentait un risque majeur de sécurité. Il a souligné l'importance de vérifier régulièrement les services tiers qui ont accès aux identifiants de compte afin d'assurer leur sécurité.
Cet incident met en lumière les risques liés à la dépendance à une seule méthode d'authentification pour les comptes en ligne. Les experts recommandent aux utilisateurs d'activer toujours l'authentification à deux facteurs lorsqu'elle est disponible et d'être attentifs à savoir quels services tiers ont accès à leurs informations personnelles. En prenant ces mesures, les utilisateurs peuvent réduire les chances que leurs comptes soient compromises lors d'attaques similaires.
Comptes Dropbox compromises via une faille de vérification d'identité de Lenovo
Contenu réécrit par une IA à partir de sources de presseComment ça marche
lenovodropboxsecurityvulnerability2facybersecurity



