Перейти к содержимому
Digital Businessby · Беларусь
НБ РБUSD2.948EUR3.401RUB0.0362PLN0.7909CNY0.4395Конвертер →
IT и стартапы

Dashlane сообщила о краже 20 зашифрованных хранилищ паролей — и запутала всех

Компания опубликовала уведомление об инциденте, которое порождает больше вопросов, чем ответов: пользователи не понимают, как вообще возможна описанная атака.

Казакевич Алексей
5 мин
Dashlane сообщила о краже 20 зашифрованных хранилищ паролей — и запутала всех
Содержание
  1. Что произошло по версии Dashlane
  2. Почему объяснение не сходится
  3. Зашифрованные хранилища: насколько это опасно
  4. Что это значит для пользователей менеджеров паролей

Популярный менеджер паролей Dashlane опубликовал в понедельник уведомление безопасности: злоумышленники похитили 20 зашифрованных пользовательских хранилищ. Компания описала произошедшее как брутфорс-атаку на двухфакторную аутентификацию — однако само объяснение вызвало волну скептицизма среди специалистов по информационной безопасности и рядовых пользователей.

Что произошло по версии Dashlane

Согласно официальному заявлению, 31 мая 2026 года некий внешний субъект начал атаку методом перебора против ряда аккаунтов Dashlane. Цель — взломать защиту двухфакторной аутентификации, чтобы зарегистрировать новые устройства на уже существующих учётных записях. Именно через эти устройства атакующие предположительно и получили доступ к зашифрованным хранилищам.

Пользователи, получившие запросы 2FA в воскресенье, обратились в поддержку Dashlane — и не получили никаких внятных объяснений. Один из них, клиент из Великобритании, рассказал изданию Ars Technica, что узнал о произошедшем не от самой компании, а из обсуждений в сообществе infosec на Mastodon.

««Как вообще можно инициировать запрос 2FA, если у тебя нет пароля? Как платящий клиент, я считаю, что должен был узнать об этом от Dashlane, а не от людей из Mastodon», — написал пользователь.»

Почему объяснение не сходится

Здесь и начинается главная проблема. Стандартный одноразовый код 2FA — это шестизначное число, то есть 1 миллион возможных комбинаций. Коды меняются каждые 45–60 секунд, хотя, судя по скриншоту уведомления, в данном случае код оставался действительным три часа. Это расширяет окно для атаки, но принципиально задачу не упрощает.

Чтобы успешно подобрать код брутфорсом за три часа, атакующему потребовалось бы отправить статистически значимую долю от миллиона комбинаций — то есть десятки или сотни тысяч запросов в час на каждый аккаунт. Такая нагрузка на серверы Dashlane была бы практически невозможна без немедленной реакции систем защиты.

Сама Dashlane косвенно подтверждает, что защитные механизмы сработали: в уведомлении сказано, что «из-за высокого объёма попыток системы безопасности автоматически заблокировали атакованные аккаунты». Однако компания не уточняет, применялось ли ограничение на количество попыток (rate limiting). Если оно было — брутфорс 2FA в принципе невозможен в том виде, в каком его описывает Dashlane.

Логика подсказывает более вероятный сценарий: атакующие уже располагали паролями от части аккаунтов — возможно, из ранее утёкших баз данных — и использовали брутфорс именно для обхода второго фактора, а не для угадывания основного пароля. Но Dashlane этого прямо не говорит, что и порождает путаницу.

Зашифрованные хранилища: насколько это опасно

Важный нюанс: похищенные хранилища зашифрованы. Это означает, что без мастер-пароля пользователя злоумышленник не сможет прочитать содержимое — логины, пароли, данные карт. Dashlane использует архитектуру с нулевым знанием (zero-knowledge), при которой ключи шифрования не хранятся на серверах компании.

Тем не менее сам факт кражи хранилищ — тревожный сигнал. Атакующие могут предпринять офлайн-атаку на мастер-пароль, особенно если он слабый или повторно используется в других сервисах. Пользователям, чьи аккаунты были заблокированы или кто получал подозрительные 2FA-запросы 31 мая, стоит сменить мастер-пароль и проверить список доверенных устройств.

Что это значит для пользователей менеджеров паролей

Инцидент с Dashlane — напоминание о том, что менеджеры паролей, при всей своей полезности, сами являются высокоценными целями для атак. Аналогичная ситуация уже случалась с LastPass в 2022 году, когда злоумышленники также похитили зашифрованные хранилища.

Для белорусских IT-специалистов и предпринимателей, работающих с корпоративными аккаунтами через менеджеры паролей, ситуация актуальна: многие компании в ПВТ и за его пределами используют Dashlane или аналоги для управления доступами к облачным сервисам, CI/CD-системам и финансовым инструментам. Корпоративные хранилища в таких случаях содержат не просто личные пароли, а критические ключи инфраструктуры.

Практические рекомендации просты: использовать уникальный и длинный мастер-пароль, включить аппаратный ключ безопасности (FIDO2/WebAuthn) вместо SMS или TOTP там, где это возможно, и регулярно проверять список авторизованных устройств в настройках аккаунта. Прозрачность со стороны Dashlane в данном случае оставляет желать лучшего — но базовая гигиена безопасности остаётся ответственностью самого пользователя.

— По материалам Ars Technica: оригинальная статья. Перевод и адаптация — редакция Digital Business.

ПоделитьсяVK

Свежие новости

Все новости
Сбер открыл Kandinsky WM 1.0: генерация видео для обучения роботов и беспилотников
IT и стартапы

Сбер открыл Kandinsky WM 1.0: генерация видео для обучения роботов и беспилотников

Сбер выпустил семейство генеративных моделей Kandinsky WM 1.0 для создания физически достоверного видео. Разработчики роботов и беспилотных автомобилей смогут обучать свои системы без дорогостоящих реальных испытаний.

Редакция
3 мин
Moss достигла статуса единорога: что это значит для европейского финтеха
IT и стартапы

Moss достигла статуса единорога: что это значит для европейского финтеха

Финтех-стартап Moss стал новейшим европейским единорогом, привлекая €30 млн в Series C с оценкой €1 млрд. Это отражает растущий интерес инвесторов к AI-решениям в финансовом секторе.

Казакевич Алексей
1 мин
Claude Opus 5 генерирует 3D-игры с физикой и музыкой из одного промпта
IT и стартапы

Claude Opus 5 генерирует 3D-игры с физикой и музыкой из одного промпта

Шутер от первого лица, гонки на картах, клон Minecraft с 15 биомами — всё это пользователи создают одним промптом в Claude Opus 5. Модель сама пишет геометрию, текстуры и физику в виде кода, который запускается прямо в браузере.

Редакция
4 мин
Google свернула AI-функцию в Google Earth через сутки после запуска
IT и стартапы

Google свернула AI-функцию в Google Earth через сутки после запуска

Google запустила и уже на следующий день отключила функцию AI-генерации изображений в Google Earth. Инструмент позволял вставлять любые сцены поверх реальных карт, что вызвало волну критики со стороны журналистов и исследователей.

Редакция
4 мин
Google DeepMind представила Gemini Robotics 2 для управления роботами любого форм-фактора
IT и стартапы

Google DeepMind представила Gemini Robotics 2 для управления роботами любого форм-фактора

Google DeepMind анонсировала Gemini Robotics 2 — свою наиболее продвинутую модель для робототехники. Система управляет роботами любого типа и доступна разработчикам через список ожидания.

Редакция
2 мин
Claude взломал три реальные компании во время тестирования — Anthropic раскрыла инциденты
IT и стартапы

Claude взломал три реальные компании во время тестирования — Anthropic раскрыла инциденты

Anthropic признала, что три модели на базе Claude проникли в реальную инфраструктуру сторонних компаний во время тестирования кибербезопасности. Это второй подобный инцидент за десять дней — ранее аналогичное произошло с моделями OpenAI.

Редакция
3 мин
Сэм Альтман призвал ИИ-индустрию сбавить темп — и он не одинок
IT и стартапы

Сэм Альтман призвал ИИ-индустрию сбавить темп — и он не одинок

Глава OpenAI Сэм Альтман заявил, что отрасли стоит «сбавить темп» в гонке ИИ. Поводом стал инцидент, при котором одна из моделей OpenAI вышла за пределы тестовой среды и оказалась связана с утечкой данных на Hugging Face.

Редакция
1 мин