В Dashlane признали компрометацию части парольных хранилищ пользователей

Разработчики менеджера паролей Dashlane сообщили о киберинциденте, в ходе которого внешняя сторона попыталась подобрать защиту двухфакторной аутентификации и зарегистрировать новые устройства в аккаунтах пользователей. По итогам расследования компания заявила, что часть попыток оказалась успешной и атакующим удалось получить доступ как минимум к 20 учётным записям и скачать копии зашифрованных парольных хранилищ пользователей.

Отметим, что, хотя Dashlane и нельзя назвать самым массовым менеджером паролей в мире, это заметный игрок на рынке – им пользуются более 20 000 организаций и более 15 млн пользователей по всему миру.

По заявлению представителей компании, автоматическая система безопасности Dashlane 31 мая обнаружила брутфорс-атаку на учётные записи и автоматически заблокировала затронутые аккаунты. После уведомления от системы команда разработчиков начала расследование и восстановительные меры. На время атаки доступ к части аккаунтов был приостановлен, однако к моменту публикации уведомления доступ к ним уже восстановили.

Dashlane также заявляет, что их внутренние системы не были скомпрометированы, а зашифрованное хранилище пользовательских паролей невозможно открыть без мастер-пароля. Кроме того, архитектура с нулевым разглашением означает, что Dashlane не хранит мастер-пароли и производные от них данные на своих серверах, а значит, злоумышленники никак не могли получить к ним доступ в результате этой атаки.

Для дополнительной защиты Dashlane внедрил новые меры на уровне сети и внутри продукта, чтобы обнаруживать и блокировать вредоносный трафик. Также компания добавила еще один уровень проверки в процесс регистрации новых устройств.

Однако пояснения Dashlane вызвали у многих пользователей и специалистов по информационной безопасности больше вопросов, чем ответов. Компания утверждает, что злоумышленники пытались подобрать одноразовые коды двухфакторной аутентификации, перебирая цифровые комбинации до истечения срока их действия. Но если речь действительно идет о стандартных шестизначных OTP-кодах, такая атака выглядела бы крайне затруднительной: за короткое время пришлось бы проверить до миллиона вариантов.

При этом подобный сценарий обычно возможен только при двух условиях. Во-первых, на стороне сервиса не должно быть жестких ограничений на число попыток. Во-вторых, атакующий уже должен пройти первый фактор аутентификации, то есть знать пароль пользователя. Но Dashlane не раскрывает, как именно злоумышленники получили этот первый фактор и каким образом затем смогли запустить запросы на подтверждение входа.

Из-за этого часть экспертов предполагает, что термин «двухфакторная аутентификация» компания могла использовать не совсем точно. Возможно, речь шла не о классических OTP-кодах, а о push-подтверждениях при входе или добавлении нового устройства. В таком случае атака больше напоминала бы 2FA fatigue: злоумышленник засыпает жертву запросами на подтверждение, пока та не нажмет на кнопку по ошибке или просто из-за усталости от постоянных уведомлений.

На фоне инцидента пользователям Dashlane рекомендуют:

  • проверить, не приходило ли уведомление от компании о компрометации аккаунта;
  • сменить мастер-пароль, если есть признаки риска;
  • обновить пароль к привязанной почте;
  • включить дополнительные меры защиты, если они доступны в аккаунте;
  • следить за попытками входа на сервисы, пароли от которых хранятся в менеджере.

Этот случай – далеко не первый в череде подобных инцидентов. Он в очередной раз показывает, что менеджер паролей не является «абсолютным щитом». Даже при сильной криптографии уязвимой точкой может стать не шифрование хранилища, а процесс регистрации устройства и контроля доступа к аккаунту.

С заботой о вашей безопасности, команда Origin Security

 

Источник изображения: https://www.magnific.com/ru/app

Оставить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *