Разработчики популярного менеджера паролей Dashlane зафиксировали скоординированную кибератаку на своих клиентов. Целью злоумышленников было получение доступа к зашифрованным хранилищам данных. По заявлению компании, благодаря оперативным действиям службы безопасности хакерам удалось скачать менее 20 пользовательских архивов до того, как атака была полностью заблокирована.
Схема и хронология атаки
Кибератака началась в минувшее воскресенье. Неизвестные злоумышленники использовали уязвимость в механизме привязки новых устройств — компьютеров и смартфонов — к существующим учетным записям. Атакующие нацелились на программные интерфейсы (API) для регистрации устройств и запустили массовый автоматический перебор (брутфорс), отправляя запросы на адреса электронной почты пользователей.
Автоматические системы защиты Dashlane сработали в штатном режиме и временно заблокировали целевые аккаунты для предотвращения несанкционированного доступа. Тем не менее до момента полной ликвидации угрозы хакеры успели сгенерировать рабочие одноразовые коды авторизации для учетных записей менее чем 20 клиентов с персональными тарифами. Это позволило злоумышленникам привязать свои устройства к чужим профилям и скачать зашифрованные копии баз данных.
Как устроен механизм авторизации Dashlane
При попытке войти в систему с нового устройства Dashlane всегда запрашивает подтверждение личности владельца аккаунта. В штатном режиме этот процесс выглядит следующим образом:
- Система отправляет одноразовый шестизначный код на зарегистрированную электронную почту пользователя.
- Если настроена двухфакторная аутентификация, то используется код из специального приложения на смартфоне.
- Для завершения привязки этот код необходимо ввести на новом подключаемом устройстве.
Только после ввода верного кода Dashlane одобряет регистрацию и отправляет на устройство зашифрованную копию базы паролей. В компании подчеркивают, что содержимое похищенных архивов остается недоступным для злоумышленников. Для его расшифровки требуется мастер-пароль — уникальный ключ дешифрования, который знает только сам пользователь и который никогда не передается на серверы Dashlane.






