Što se dogodilo?
Pružatelj usluge upravljanja lozinkama Dashlane prijavio je sigurnosni incident: kriminalci su proveli brute-force napade na određene korisničke račune. Prema navodima tvrtke, uspjeli su kopirati manje od 20 spremnika lozinki korisnika s "Personal" pretplatom. Poslovni računi navodno nisu bili pogođeni. Podaci su enkriptirani i bez glavne lozinke nedostupni, tvrdi Dashlaneova korisnička podrška.
Detalji
Prema objavi Dashlaneove podrške, napadi su počeli u nedjelju, 31. svibnja 2026., usmjereni na određene, bliže nespecificirane račune. Cilj napadača bio je brute-force metodom zaobići dvofaktorsku autentifikaciju kako bi registrirali nove uređaje na postojećim korisničkim računima.
Mehanizam za registraciju uređaja zahtijeva unos šesteroznamenkastog 2FA koda, koji se generira putem aplikacije za autentifikaciju ili šalje e-poštom. Ako je kod ispravan, novi uređaj može preuzeti spremnik lozinki. Upravo taj postupak napadači su pokušali probiti masovnim slanjem zahtjeva.
Ipak, sama količina zahtjeva pokrenula je automatske sigurnosne sustave Dashlanea, koji su potom zaključali pogođene račune. Dashlaneov tim primio je odgovarajuće upozorenje i istražio incident. Kao posljedica toga, brojni korisnici suočili su se s privremeno zaključanim računima – pristup je, prema navodima pružatelja usluge, u međuvremenu ponovno omogućen.
Istraga je završena krajem prošlog tjedna. Dashlane navodi da su pogođeni korisnici već izravno obaviješteni. Tko nije primio obavijest, prema tvrtki nije pogođen. Istraga nije utvrdila daljnje posljedice za Dashlaneove sustave.
Procjena
Čak i ako su napadači uspješno zaobišli mehanizam registracije uređaja i preuzeli spremnik, on prema Dashlaneu ostaje nedostupan bez glavne lozinke. Tvrtka navodi kombinaciju korištenih algoritama za enkripciju: Argon2, AES-256-CBC i HMAC-SHA256. Ova kombinacija suvremenih postupaka trebala bi osigurati da su pokušaji pristupa enkriptiranom sadržaju statistički vrlo malo vjerojatno uspješni – čak i tijekom dužih razdoblja.
Da je robusna enkripcija spremnika lozinki neophodna, pokazuje pogled na ranije incidente u industriji: već krajem 2022. godine usluga upravljanja lozinkama LastPass priznala je da su neovlaštene osobe prodrle u njihove cloud sustave i stekle pristup korisničkim podacima. Tada su spremnici lozinki kopirani iz sigurnosnih kopija sadržavali neenkriptirane URL-ove te enkriptirana korisnička imena i lozinke. Otprilike godinu dana kasnije, napadačima je očito uspjelo probiti spremnike i tako isprazniti kripto novčanike pogođenih korisnika.
Aktualni Dashlaneov incident time ponovno pokazuje da centralno pohranjeni spremnici lozinki ostaju atraktivna meta za napadače – i da kvaliteta korištene enkripcije odlučuje o tome koliko ozbiljne posljedice zapravo ima uspješan pristup cloud infrastrukturi.
Praktični savjeti
- Korisnici koji nisu primili izravnu obavijest od Dashlanea, prema navodima pružatelja usluge, nisu pogođeni ovim incidentom.
- Jaka, jedinstvena glavna lozinka ostaje ključna zaštitna barijera, budući da spremnici bez nje, prema Dashlaneu, nisu dostupni.
- Korištenje aplikacije za autentifikaciju umjesto 2FA kodova putem e-pošte može u načelu smanjiti površinu za brute-force napade na registraciju uređaja.
- Pogođeni korisnici, kao i svi ostali, trebali bi pažljivo pratiti službene obavijesti pružatelja usluge kako bi ostali informirani o trenutnom stanju.
Izgledi za budućnost
Dashlane navodi da je istraga incidenta završena i da nisu utvrđene daljnje posljedice za vlastite sustave. Pogođeni računi ponovno su otključani. Kao što pokazuje slučaj LastPassa, tek se s određenim vremenskim odmakom može pokazati mogu li se kopirani, enkriptirani podaci naknadno ipak dešifrirati. Korisnici i stručna javnost stoga će morati promatrati hoće li Dashlaneov incident dugoročno imati daljnje posljedice.