Wachtwoordmanager Dashlane heeft meer inzicht gegeven in een recente bruteforce-aanval waarbij de wachtwoordkluizen van enkele klanten werden buitgemaakt. De aanval richtte zich op de API endpoints die gebruikt worden voor het toevoegen van nieuwe apparaten aan een Dashlane-account.
Gebruikers kunnen aan hun account meerdere apparaten koppelen, zoals telefoons of computers. Bij het toevoegen van een nieuw apparaat wordt de identiteit van de gebruiker geverifieerd via een zescijferig token dat per e-mail wordt verzonden. Gebruikers met tweefactorauthenticatie (2FA) moeten daarnaast een code genereren met een authenticatie-app. Na succesvolle verificatie wordt het nieuwe apparaat geregistreerd en wordt een kopie van de online wachtwoordkluis gedownload.
De aanvaller stuurde een groot aantal geautomatiseerde verzoeken naar de betreffende API endpoints om geldige tokens te bruteforcen. Hierdoor slaagde hij erin om voor minder dan twintig gebruikers geldige tokens te verkrijgen, waarmee hij nieuwe apparaten aan hun accounts kon toevoegen. Vervolgens werd de versleutelde wachtwoordkluis op het apparaat van de aanvaller gedownload.
Dashlane benadrukt dat de gestolen wachtwoordkluizen versleuteld zijn en dat het master password vereist is om toegang te krijgen tot de inhoud. Het bedrijf kondigt aan extra verificatiemaatregelen te implementeren voor het toevoegen van nieuwe apparaten om dergelijke aanvallen in de toekomst te voorkomen. Meer details zijn te vinden in de security advisory van Dashlane.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *