Ir para o conteúdo principal Saltar para a pesquisa Saltar para a navegação principal
Menu
Importante Cibersegurança Pontuação: 8/10

Dashlane: Ataque de força bruta copia quase 20 cofres de senhas

Criminosos tentaram burlar a 2FA de contas Dashlane por força bruta. Quase 20 cofres foram copiados – criptografados e, segundo a empresa, inacessíveis.

O que aconteceu?

O provedor de gerenciador de senhas Dashlane relatou um incidente de segurança: criminosos executaram ataques de força bruta contra determinadas contas de usuários. Segundo a empresa, eles conseguiram copiar menos de 20 cofres de senhas de usuários com assinatura "Personal". Contas empresariais não foram afetadas, de acordo com a empresa. Os dados estão criptografados e inacessíveis sem a senha mestra, garante o suporte da Dashlane.

Os detalhes

Segundo uma publicação do suporte da Dashlane, os ataques começaram no domingo, 31 de maio de 2026, direcionados a determinadas contas não especificadas. O objetivo dos invasores era burlar a autenticação de dois fatores por meio de força bruta, a fim de registrar novos dispositivos em contas de usuários já existentes.

O mecanismo de registro de dispositivos solicita um código de 2FA de seis dígitos, gerado por um aplicativo autenticador ou enviado por e-mail. Se o código estiver correto, o novo dispositivo pode baixar o cofre de senhas. Foi exatamente esse processo que os invasores tentaram quebrar por meio de solicitações em massa.

No entanto, o grande volume de solicitações acionou os sistemas automáticos de segurança da Dashlane, que bloquearam as contas afetadas. A equipe da Dashlane recebeu o respectivo alerta e investigou o incidente. Como consequência, muitos usuários enfrentaram bloqueios temporários de conta – o acesso, segundo a empresa, já foi restabelecido.

A investigação foi concluída no final da semana passada. A Dashlane afirma que os afetados já foram informados diretamente. Quem não recebeu nenhuma notificação não foi afetado, segundo a empresa. A investigação não revelou outros impactos nos sistemas da Dashlane.

Análise

Mesmo que os invasores tenham conseguido burlar o mecanismo de registro de dispositivos e baixar um cofre, este permanece inacessível sem a senha mestra, segundo a Dashlane. A empresa menciona como combinação de criptografia utilizada Argon2, AES-256-CBC e HMAC-SHA256. Essa combinação de métodos modernos deve garantir que tentativas de acesso ao conteúdo criptografado tenham sucesso estatisticamente improvável – mesmo ao longo de períodos prolongados.

Que uma criptografia robusta dos cofres de senhas é indispensável fica evidente ao observar incidentes anteriores no setor: já no final de 2022, o serviço de gerenciamento de senhas LastPass admitiu que pessoas não autorizadas haviam invadido seus sistemas em nuvem e obtido acesso a dados de clientes. Na época, cofres de senhas copiados de backups continham URLs não criptografadas, além de nomes de usuário e senhas criptografados. Cerca de um ano depois, os invasores aparentemente conseguiram quebrar os cofres, esvaziando carteiras de criptomoedas das vítimas.

O incidente atual da Dashlane mostra, portanto, mais uma vez que cofres de senhas armazenados centralmente continuam sendo um alvo atraente para invasores – e que a qualidade da criptografia utilizada determina o quão grave é, de fato, um acesso bem-sucedido à infraestrutura em nuvem.

Dicas práticas

  • Usuários que não receberam notificação direta da Dashlane não foram afetados pelo incidente, segundo a empresa.
  • Uma senha mestra forte e exclusiva continua sendo a principal barreira de proteção, já que, segundo a Dashlane, os cofres ficam inacessíveis sem ela.
  • O uso de um autenticador em vez de códigos 2FA por e-mail pode, em princípio, reduzir a superfície de ataque para tentativas de força bruta em registros de dispositivos.
  • Usuários afetados e todos os demais devem acompanhar atentamente as comunicações oficiais do provedor para se manterem informados sobre o andamento do caso.

Perspectivas

A Dashlane afirma que a investigação do incidente foi concluída e que não foram identificados outros impactos em seus sistemas. As contas afetadas foram liberadas novamente. Como mostra o caso da LastPass, no entanto, só com o tempo pode se revelar se dados copiados e criptografados poderão, eventualmente, ser decifrados. Usuários e a comunidade especializada precisarão, portanto, observar se o incidente da Dashlane trará outras consequências a longo prazo.