Passer au contenu principal Passer à la recherche Passer à la navigation principale
Menu
Important Cybersécurité Score : 8/10

Dashlane : une attaque par force brute copie près de 20 coffres-forts de mots de passe

Des cybercriminels ont tenté de contourner la 2FA de comptes Dashlane par force brute. Près de 20 coffres-forts ont été copiés – chiffrés et, selon l'éditeur, inaccessibles.

Que s'est-il passé ?

L'éditeur de gestionnaire de mots de passe Dashlane a signalé un incident de sécurité : des cybercriminels ont mené des attaques par force brute contre certains comptes d'utilisateurs. Selon l'entreprise, ils sont parvenus à copier moins de 20 coffres-forts de mots de passe d'utilisateurs disposant d'un abonnement « Personal ». Les comptes professionnels n'auraient pas été concernés. Le support de Dashlane assure que les données sont chiffrées et inaccessibles sans le mot de passe principal.

Les détails

Selon un article du support de Dashlane, les attaques ont débuté le dimanche 31 mai 2026, visant certains comptes non précisés. L'objectif des attaquants était de contourner l'authentification à deux facteurs par force brute afin d'enregistrer de nouveaux appareils sur des comptes utilisateurs existants.

Le mécanisme d'enregistrement des appareils demande un code 2FA à six chiffres, généré soit par une application d'authentification, soit envoyé par e-mail. Si le code est correct, le nouvel appareil peut télécharger le coffre-fort de mots de passe. C'est précisément ce processus que les attaquants ont tenté de forcer par un nombre massif de requêtes.

Cependant, le volume considérable de requêtes a déclenché les systèmes de sécurité automatiques de Dashlane, qui ont alors bloqué les comptes concernés. L'équipe de Dashlane a reçu une alerte correspondante et a enquêté sur l'incident. En conséquence, de nombreux utilisateurs ont dû faire face à un blocage temporaire de leur compte – l'accès aurait entre-temps été rétabli, selon l'éditeur.

L'enquête s'est achevée vers la fin de la semaine dernière. Dashlane explique que les personnes concernées ont déjà été informées directement. Toute personne n'ayant pas reçu de notification ne serait donc pas concernée. L'enquête n'a révélé aucun autre impact sur les systèmes de Dashlane.

Analyse

Même si des attaquants parvenaient à contourner avec succès le mécanisme d'enregistrement des appareils et à télécharger un coffre-fort, celui-ci resterait, selon Dashlane, inaccessible sans le mot de passe principal. L'entreprise indique utiliser une combinaison de chiffrement composée d'Argon2, AES-256-CBC et HMAC-SHA256. Cette combinaison de procédés modernes est censée garantir que les tentatives d'accès au contenu chiffré ont statistiquement peu de chances d'aboutir – même sur de longues périodes.

Le fait qu'un chiffrement robuste des coffres-forts de mots de passe soit indispensable est illustré par des incidents antérieurs dans le secteur : fin 2022 déjà, le service de gestion de mots de passe LastPass avait reconnu que des personnes non autorisées s'étaient introduites dans ses systèmes cloud et avaient obtenu accès à des données clients. À l'époque, les coffres-forts de mots de passe copiés à partir de sauvegardes contenaient des URL non chiffrées ainsi que des noms d'utilisateur et mots de passe chiffrés. Environ un an plus tard, les attaquants seraient parvenus à percer ces coffres-forts, vidant ainsi les portefeuilles de cryptomonnaies des personnes concernées.

L'incident actuel chez Dashlane montre une fois de plus que les coffres-forts de mots de passe stockés de manière centralisée restent une cible attrayante pour les attaquants – et que la qualité du chiffrement employé détermine à quel point un accès réussi à l'infrastructure cloud peut réellement s'avérer grave.

Conseils pratiques

  • Les utilisateurs n'ayant pas reçu de notification directe de la part de Dashlane ne seraient, selon l'éditeur, pas concernés par cet incident.
  • Un mot de passe principal fort et unique reste la barrière de protection centrale, puisque les coffres-forts sont, selon Dashlane, inaccessibles sans celui-ci.
  • L'utilisation d'une application d'authentification plutôt que de codes 2FA envoyés par e-mail peut, de manière générale, réduire la surface d'attaque pour les tentatives de force brute visant l'enregistrement d'appareils.
  • Les personnes concernées ainsi que l'ensemble des utilisateurs devraient suivre attentivement les communications officielles de l'éditeur afin de rester informés de l'évolution de la situation.

Perspectives

Dashlane explique que l'enquête sur l'incident est terminée et qu'aucun autre impact sur ses propres systèmes n'a été constaté. Les comptes concernés ont été à nouveau débloqués. Cependant, comme le montre le cas de LastPass, il peut s'avérer, avec un certain délai seulement, que des données copiées et chiffrées puissent finalement être déchiffrées. Les utilisateurs et la communauté professionnelle devront donc surveiller si l'incident chez Dashlane entraîne d'autres conséquences à long terme.