Dashlane, leverancier van wachtwoordbeheer en credential security, heeft bekendgemaakt dat het doelwit was van een brute-force aanvalscampagne waarbij een beperkt aantal versleutelde kluizen door aanvallers is gedownload. De aanval begon op 31 mei, waarbij de aanvallers probeerden de tweefactorauthenticatie (2FA) te kraken om hun eigen apparaten te registreren op de getroffen accounts.

Volgens Dashlane maakten de hackers gebruik van geautomatiseerde software die snel alle mogelijke numerieke combinaties inzonden, in de hoop de juiste code te raden voordat deze verviel. Door een apparaat te registreren kregen de aanvallers toegang om de versleutelde kluis van de gebruiker te downloaden van de Dashlane-servers.

De aanval werd snel ontdekt en de getroffen accounts werden automatisch vergrendeld om verdere schade te beperken. Desondanks slaagden de aanvallers erin om minder dan 20 persoonlijke accounts te compromitteren en de versleutelde kluizen daarvan te downloaden. Dashlane benadrukt dat de kluisdata zonder het Master Password niet toegankelijk is en dat de encryptie het vrijwel onmogelijk maakt om toegang te verkrijgen, zelfs niet over een lange periode.

De enige manier waarop een aanvaller het Master Password kan bemachtigen is via phishing. De vergrendelde accounts zijn inmiddels hersteld en de getroffen gebruikers zijn geïnformeerd. Er is geen aanwijzing dat het interne systeem van Dashlane is aangetast.