O gerenciador de senhas Dashlane confirmou que invasores conseguiram baixar os cofres criptografados de menos de 20 usuários do plano pessoal após um ataque de brute-force lançado em 31 de maio de 2026 contra mecanismos de autenticação de dois fatores (2FA). O caso reacende o debate sobre a robustez dos password managers como alvos de alto valor e reforça o papel da Master Password como última camada de defesa.
A Dashlane divulgou nesta semana que um ator de ameaça externo conduziu um ataque automatizado de força bruta contra um conjunto de contas de usuários, com o objetivo de quebrar a proteção 2FA e registrar novos dispositivos em contas existentes. A tentativa de inscrever um dispositivo desconhecido é justamente o vetor que permite a um atacante obter uma cópia local do cofre criptografado armazenado nos servidores da empresa.
Segundo a companhia, o volume elevado de requisições disparou os controles internos de segurança, provocando suspensões temporárias de contas e falhas momentâneas de autenticação enquanto o ataque estava em curso. O acesso foi posteriormente restabelecido aos legítimos proprietários, mas a Dashlane confirmou que, em um número reduzido de casos, os invasores tiveram sucesso e conseguiram exfiltrar os arquivos de cofre criptografados.
A empresa afirma ter notificado individualmente cada um dos usuários afetados e ressalta que seus sistemas internos, infraestrutura corporativa e demais clientes não foram impactados pelo incidente.
Em ataques desse tipo, o adversário normalmente parte de listas de credenciais previamente vazadas (credential stuffing) ou tenta enumerar combinações comuns de e-mail e senha. Ao acertar a senha de login do serviço, o invasor ainda precisa contornar o segundo fator — e é exatamente nessa etapa que o ataque foi direcionado, com tentativas massivas de adivinhação de códigos OTP ou abuso de fluxos de recuperação de dispositivo.
Uma vez registrado um dispositivo novo na conta, o sincronizador do gerenciador entrega o cofre criptografado para aquele endpoint. O ponto crítico é que o conteúdo do cofre permanece protegido por um modelo zero-knowledge: a chave de descriptografia é derivada localmente a partir da Master Password do usuário, que a Dashlane afirma não armazenar.
“Os dados do cofre não podem ser acessados sem a Master Password. A menos que essa senha seja trivial e altamente previsível, é improvável que qualquer tentativa de abrir o cofre seja bem-sucedida”, afirmou a Dashlane em comunicado.
O incidente foi contido a um número específico de assinantes do plano pessoal da Dashlane. Os principais riscos para esses usuários incluem:
Gerenciadores de senha tornaram-se alvo prioritário de operadores de ameaça nos últimos anos. O caso da LastPass, em 2022, deixou claro que mesmo cofres criptografados representam um ativo de altíssimo valor quando vão parar nas mãos de quem dispõe de tempo, GPUs e dicionários sofisticados. O incidente atual da Dashlane é, em escala, dramaticamente menor, mas reforça três padrões que já se consolidaram: o 2FA é necessário, mas não suficiente quando o fluxo de registro de dispositivos é abusável; a Master Password é o verdadeiro perímetro de segurança; e o monitoramento de tentativas anômalas continua sendo a defesa que, na prática, limita o estrago.
Vale notar que a Dashlane afirma ter detectado e contido o ataque a partir dos próprios controles de rate-limiting e bloqueio progressivo — um sinal de que a tecnologia funcionou conforme projetada, ainda que tenha permitido a exfiltração de uma quantidade limitada de cofres antes do bloqueio definitivo. Para o ecossistema, o episódio é menos um caso de quebra de criptografia e mais um lembrete de que ataques de credential stuffing automatizados continuam baratos, escaláveis e capazes de gerar resultados mesmo contra serviços maduros.
Fonte: The Hacker News
AIVD e MIVD confirmam que servico russo escaneia e invade cameras IP mal configuradas na…
Atacantes exploraram vulnerabilidade sem patch no e-learning da Academia Nacional Diplomatica sul-coreana entre abril de…
Volexity revela cadeia SSRF + injecao de comandos usada por semanas em appliances SonicWall SMA…
A operacao de chips da AWS - Trainium, Graviton e Nitro - chegou a US$…
Nova pesquisa da VentureBeat expoe o evaluation gap: 50% das empresas lancaram agentes de IA…
DeepMind e Isomorphic Labs anunciaram em 16 de julho um programa conjunto de bioresiliencia para…