Ga naar de hoofdinhoud Ga naar de zoekopdracht Ga naar de hoofdnavigatie
Menu
Belangrijk Cybersecurity Score: 8/10

Dashlane: Brute-force-aanval kopieert bijna 20 wachtwoordkluizen

Criminelen probeerden via brute force de 2FA van Dashlane-accounts te omzeilen. Bijna 20 vaults werden gekopieerd – versleuteld en volgens de aanbieder niet toegankelijk.

Wat is er gebeurd?

Wachtwoordmanager-aanbieder Dashlane heeft een beveiligingsincident gemeld: criminelen hebben brute-force-aanvallen uitgevoerd op bepaalde gebruikersaccounts. Daarbij slaagden zij erin, volgens het bedrijf, minder dan 20 wachtwoordkluizen te kopiëren van gebruikers met een "Personal"-abonnement. Zakelijke accounts waren daarbij niet getroffen. De gegevens zijn versleuteld en zonder hoofdwachtwoord niet toegankelijk, verzekert de Dashlane-support.

De details

Volgens een supportbericht van Dashlane begonnen de aanvallen op zondag 31 mei 2026, gericht op bepaalde, niet nader gespecificeerde accounts. Het doel van de aanvallers was om de tweefactorauthenticatie via brute force te omzeilen, om zo nieuwe apparaten te registreren binnen bestaande gebruikersaccounts.

Het mechanisme voor apparaatregistratie vraagt om een zescijferige 2FA-code, die ofwel via een authenticator-app wordt gegenereerd, ofwel per e-mail wordt verstuurd. Klopt de code, dan kan het nieuwe apparaat de wachtwoordkluis downloaden. Precies dit proces probeerden de aanvallers te kraken door middel van massale aanvragen.

De enorme hoeveelheid aanvragen activeerde echter de automatische beveiligingssystemen van Dashlane, die de betrokken accounts vervolgens blokkeerden. Het Dashlane-team ontving een bijbehorende waarschuwing en onderzocht het incident. Als gevolg hiervan kregen talrijke gebruikers te maken met tijdelijk geblokkeerde accounts – de toegang is inmiddels, volgens de aanbieder, hersteld.

Het onderzoek werd tegen het einde van vorige week afgerond. Dashlane verklaart dat getroffen gebruikers al rechtstreeks zijn geïnformeerd. Wie geen melding heeft ontvangen, is dus niet getroffen. Het onderzoek heeft geen verdere gevolgen voor de systemen van Dashlane aan het licht gebracht.

Duiding

Zelfs als aanvallers erin slaagden het apparaatregistratiemechanisme te omzeilen en een vault te downloaden, blijft deze volgens Dashlane ontoegankelijk zonder het hoofdwachtwoord. Het bedrijf noemt als toegepaste versleutelingscombinatie Argon2, AES-256-CBC en HMAC-SHA256. Deze combinatie van moderne technieken moet ervoor zorgen dat pogingen om toegang te krijgen tot de versleutelde inhoud statistisch gezien vrijwel geen kans van slagen hebben – ook over langere periodes.

Dat robuuste versleuteling van wachtwoordkluizen onmisbaar is, blijkt uit eerdere incidenten in de branche: eind 2022 gaf wachtwoordmanager-dienst LastPass al toe dat onbevoegden waren binnengedrongen in de cloudsystemen van het bedrijf en toegang hadden gekregen tot klantgegevens. Destijds bevatten uit back-ups gekopieerde wachtwoordkluizen onversleutelde URL's, evenals versleutelde gebruikersnamen en wachtwoorden. Ongeveer een jaar later slaagden de aanvallers er blijkbaar in om de kluizen te kraken en daarmee crypto-wallets van getroffenen leeg te halen.

Het huidige Dashlane-incident toont daarmee opnieuw aan dat centraal opgeslagen wachtwoordkluizen een aantrekkelijk doelwit blijven voor aanvallers – en dat de kwaliteit van de toegepaste versleuteling bepalend is voor hoe ernstig een succesvolle toegang tot de cloudinfrastructuur daadwerkelijk uitpakt.

Praktische tips

  • Gebruikers die van Dashlane geen directe melding hebben ontvangen, zijn volgens de aanbieder niet getroffen door dit incident.
  • Een sterk, uniek hoofdwachtwoord blijft de centrale beschermingsbarrière, aangezien vaults zonder dit wachtwoord volgens Dashlane niet toegankelijk zijn.
  • Het gebruik van een authenticator in plaats van e-mailgebaseerde 2FA-codes kan in principe het aanvalsoppervlak voor brute-force-pogingen op apparaatregistraties verkleinen.
  • Getroffenen en alle gebruikers doen er goed aan officiële mededelingen van de aanbieder nauwlettend te volgen om op de hoogte te blijven van de actuele stand van zaken.

Vooruitblik

Dashlane verklaart dat het onderzoek naar het incident is afgerond en dat er geen verdere gevolgen voor de eigen systemen zijn vastgesteld. De getroffen accounts zijn weer vrijgegeven. Zoals het geval van LastPass echter laat zien, kan pas met enige vertraging blijken of gekopieerde, versleutelde gegevens later alsnog ontsleuteld kunnen worden. Gebruikers en vakpubliek zullen dan ook moeten afwachten of het Dashlane-incident op de langere termijn nog verdere gevolgen zal hebben.