Vad har hänt?
Lösenordshanteraren Dashlane har rapporterat en säkerhetsincident: kriminella har genomfört brute-force-attacker mot vissa användarkonton. Enligt företaget lyckades de kopiera färre än 20 lösenordsvalv tillhörande användare med ett "Personal"-abonnemang. Företagskonton berördes inte. Uppgifterna är krypterade och kan enligt Dashlanes support inte nås utan huvudlösenordet.
Detaljerna
Enligt ett supportinlägg från Dashlane inleddes attackerna söndagen den 31 maj 2026 mot vissa, ej närmare specificerade konton. Angriparnas mål var att med brute-force kringgå tvåfaktorsautentiseringen för att registrera nya enheter till befintliga användarkonton.
Mekanismen för enhetsregistrering kräver en sexsiffrig 2FA-kod, som antingen genereras via en autentiseringsapp eller skickas via e-post. Om koden stämmer kan den nya enheten ladda ner lösenordsvalvet. Det var precis detta förlopp som angriparna försökte knäcka genom massiva mängder förfrågningar.
Den enorma mängden förfrågningar utlöste dock Dashlanes automatiska säkerhetssystem, som därefter spärrade de berörda kontona. Dashlanes team fick en motsvarande varning och undersökte händelsen. Som en konsekvens fick många användare kämpa med tillfälligt spärrade konton – tillgången har enligt leverantören sedan återställts.
Utredningen avslutades i slutet av förra veckan. Dashlane uppger att berörda användare redan har informerats direkt. Den som inte fått något meddelande ska enligt företaget inte vara drabbad. Utredningen visade inte på några ytterligare konsekvenser för Dashlanes system.
Bedömning
Även om angripare skulle lyckas kringgå mekanismen för enhetsregistrering och ladda ner ett valv, förblir det enligt Dashlane otillgängligt utan huvudlösenordet. Företaget uppger att man använder en kombination av Argon2, AES-256-CBC och HMAC-SHA256 för kryptering. Denna kombination av moderna metoder ska säkerställa att försök att komma åt det krypterade innehållet statistiskt sett har mycket liten chans att lyckas – även över längre tidsperioder.
Att en robust kryptering av lösenordsvalv är avgörande visar tidigare incidenter i branschen: Redan i slutet av 2022 medgav lösenordshanteraren LastPass att obehöriga tagit sig in i företagets molnsystem och fått tillgång till kunddata. Vid det tillfället innehöll lösenordsvalv som kopierats från säkerhetskopior okrypterade URL:er samt krypterade användarnamn och lösenord. Ungefär ett år senare lyckades angriparna uppenbarligen knäcka valven och därigenom tömma kryptoplånböcker tillhörande drabbade användare.
Den aktuella Dashlane-incidenten visar därmed återigen att centralt lagrade lösenordsvalv förblir ett attraktivt mål för angripare – och att kvaliteten på den använda krypteringen avgör hur allvarlig en lyckad åtkomst till molninfrastrukturen faktiskt blir.
Praktiska tips
- Användare som inte fått något direkt meddelande från Dashlane är enligt leverantören inte berörda av incidenten.
- Ett starkt, unikt huvudlösenord förblir det centrala skyddet, eftersom valv enligt Dashlane inte kan nås utan detta.
- Att använda en autentiseringsapp istället för e-postbaserade 2FA-koder kan i grunden minska angreppsytan för brute-force-försök mot enhetsregistreringar.
- Drabbade och alla användare bör noga följa leverantörens officiella meddelanden för att hålla sig informerade om aktuellt läge.
Framtidsutsikter
Dashlane uppger att utredningen av incidenten är avslutad och att inga ytterligare konsekvenser för de egna systemen har konstaterats. De berörda kontona har återaktiverats. Som fallet med LastPass visar kan det dock ta viss tid innan det framgår om kopierade, krypterade data trots allt senare kan dekrypteras. Användare och branschexperter kommer därför att behöva följa utvecklingen för att se om Dashlane-incidenten på lång sikt får ytterligare konsekvenser.