Хакеры атаковали пользователей Dashlane и похитили зашифрованные базы паролей

Хакеры атаковали пользователей Dashlane и похитили зашифрованные базы паролей

Дата публикации: 05.06.2026 Рубрика: Сфера услуг

Разработчики популярного менеджера паролей Dashlane зафиксировали скоординированную кибератаку на своих клиентов. Целью злоумышленников было получение доступа к зашифрованным хранилищам данных. По заявлению компании, благодаря оперативным действиям службы безопасности хакерам удалось скачать менее 20 пользовательских архивов до того, как атака была полностью заблокирована.

Схема и хронология атаки

Кибератака началась в минувшее воскресенье. Неизвестные злоумышленники использовали уязвимость в механизме привязки новых устройств — компьютеров и смартфонов — к существующим учетным записям. Атакующие нацелились на программные интерфейсы (API) для регистрации устройств и запустили массовый автоматический перебор (брутфорс), отправляя запросы на адреса электронной почты пользователей.

Автоматические системы защиты Dashlane сработали в штатном режиме и временно заблокировали целевые аккаунты для предотвращения несанкционированного доступа. Тем не менее до момента полной ликвидации угрозы хакеры успели сгенерировать рабочие одноразовые коды авторизации для учетных записей менее чем 20 клиентов с персональными тарифами. Это позволило злоумышленникам привязать свои устройства к чужим профилям и скачать зашифрованные копии баз данных.

Как устроен механизм авторизации Dashlane

При попытке войти в систему с нового устройства Dashlane всегда запрашивает подтверждение личности владельца аккаунта. В штатном режиме этот процесс выглядит следующим образом:

  • Система отправляет одноразовый шестизначный код на зарегистрированную электронную почту пользователя.
  • Если настроена двухфакторная аутентификация, то используется код из специального приложения на смартфоне.
  • Для завершения привязки этот код необходимо ввести на новом подключаемом устройстве.

Только после ввода верного кода Dashlane одобряет регистрацию и отправляет на устройство зашифрованную копию базы паролей. В компании подчеркивают, что содержимое похищенных архивов остается недоступным для злоумышленников. Для его расшифровки требуется мастер-пароль — уникальный ключ дешифрования, который знает только сам пользователь и который никогда не передается на серверы Dashlane.

Комментарии закрыты.