Wachtwoordmanager Dashlane heeft maandag een security advisory gepubliceerd waarin wordt gewaarschuwd dat aanvallers erin geslaagd zijn om 20 versleutelde gebruikerskluizen te bemachtigen. Volgens het bedrijf begon de aanval op zondag 31 mei 2026, waarbij een externe partij een brute-force aanval uitvoerde op bepaalde gebruikersaccounts. Het doel was om de tweefactorauthenticatie (2FA) te omzeilen zodat nieuwe apparaten konden worden geregistreerd op bestaande accounts, aldus Dashlane in hun advisering.
De communicatie van Dashlane roept echter veel vragen op. Veel gebruikers op sociale media begrijpen niet goed hoe deze aanval precies heeft kunnen plaatsvinden. Normaal gesproken bestaat 2FA uit een eenmalige code van zes cijfers, gegenereerd door een authenticatie-app of via sms of e-mail, die elke 45 seconden verandert. Een brute-force aanval zou dan binnen die korte tijdspanne miljoenen combinaties moeten proberen, wat technisch gezien mogelijk maar zeer onwaarschijnlijk is zonder beperkingen op het aantal pogingen.
Dashlane vermeldt niet expliciet of er een limiet is op het aantal 2FA-invoerpogingen, maar geeft wel aan dat accounts automatisch werden geblokkeerd vanwege het hoge aantal inlogpogingen. Dit suggereert dat er wel enige vorm van rate limiting actief was. Het is moeilijk voor te stellen dat de servers van Dashlane zo’n enorme hoeveelheid 2FA-verzoeken binnen een minuut konden verwerken zonder problemen.
Er is ook de mogelijkheid dat met 2FA iets anders wordt bedoeld, zoals pushmeldingen. Hierbij ontvangt de gebruiker na het invoeren van het juiste wachtwoord een melding op een geregistreerd apparaat, die moet worden goedgekeurd. Een aanvalsmethode die bekend staat als 2FA fatigue maakt misbruik van deze werkwijze door herhaaldelijk inlogpogingen te doen, waardoor het slachtoffer uiteindelijk per ongeluk op goedkeuren drukt.
Dashlane geeft geen informatie over hoe de eerste authenticatiefactor is doorbroken, wat noodzakelijk is voor een succesvolle brute-force aanval op 2FA. Ook is het denkbaar dat de aanval gebruikmaakte van functies waarmee gebruikers nieuwe apparaten aan hun account kunnen toevoegen, bijvoorbeeld door gebruikers te misleiden om een kwaadaardig apparaat goed te keuren.
Het bedrijf heeft minder dan 20 getroffen gebruikers persoonlijk benaderd. Volgens Dashlane blijft de inhoud van de kluizen veilig zolang het hoofdwachtwoord, dat Dashlane zelf nooit opslaat, niet wordt onthuld. Gebruikers die geen bericht hebben ontvangen hoeven volgens Dashlane geen impact op hun account te verwachten.
Ondanks het incident blijft Dashlane na meer dan 48 uur stil over verdere details. Pogingen tot contact met het bedrijf voor meer informatie bleven onbeantwoord. Meer achtergrondinformatie is te vinden bij de senior security editor van Ars Technica, Dan Goodin, via zijn Infosec Exchange profiel en Bluesky profiel.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *