Dashlane: Утечка зашифрованных хранилищ вновь подчеркивает критичность мастер-пароля
Менеджеры паролей позволяют безопасно использовать уникальные и сложные пароли для всех онлайн-сервисов. Однако их собственная безопасность полностью зависит от надежности мастер-пароля, который зачастую остается последним барьером на пути киберпреступников. Недавняя утечка данных в Dashlane ярко иллюстрирует этот принцип.
Вслед за LastPass, столкнувшимся с серьезной утечкой в конце 2022 года, жертвой инцидента стал и Dashlane. Компания подтвердила, что злоумышленники смогли загрузить копии зашифрованных хранилищ менее чем 20 пользователей, использующих персональные тарифные планы.
Зашифрованные хранилища в руках злоумышленников
Атака началась 31 мая 2026 года, когда хакер предпринял попытку брутфорса (перебора паролей) против определенных учетных записей Dashlane. Целью было обойти двухфакторную аутентификацию для регистрации новых устройств и последующего получения доступа к данным пользователей.
Несмотря на имеющиеся защитные механизмы, которые позволили ограничить масштаб атаки, полностью предотвратить кражу данных не удалось. Системы безопасности Dashlane автоматически заблокировали целевые учетные записи из-за большого числа попыток входа, временно приостановив их работу. Однако для примерно двадцати клиентов их зашифрованные хранилища все же были похищены. Dashlane уже связался с каждым из пострадавших пользователей.
Каковы риски?
В случае похищения зашифрованных хранилищ, сами по себе они не представляют немедленной угрозы для злоумышленников, пока они не смогут их расшифровать. Однако, если им удастся получить доступ, это откроет им целую «пещеру Али-Бабы», содержащую все конфиденциальные данные пользователя: пароли, логины и прочую информацию.
Для достижения своей цели хакеры могут использовать фишинг, чтобы вынудить пользователя непроизвольно раскрыть свой мастер-пароль, или применить метод грубой силы. Последний заключается в попытке перебора всех возможных комбинаций до тех пор, пока не будет найден верный пароль. Теоретически, этот метод всегда работает, но на практике для сложных и длинных паролей требуется практически бесконечное количество времени, что определяется их энтропией.
Если ваш мастер-пароль — это что-то вроде «password123», он не продержится и нескольких секунд. Имея копию вашего хранилища, злоумышленник может осуществлять неограниченное количество попыток расшифровки до тех пор, пока не подберет правильный мастер-пароль, тем самым преодолев все защиты.
Последствия утечки LastPass ощущаются годами
Утечка данных в LastPass в конце 2022 года служит ярким тому подтверждением. Как сообщает BleepingComputer, последствия этой утечки ощущались даже в 2025 году: «Вместо того чтобы криптокошельки (которые также иногда хранятся в менеджерах паролей) были опустошены сразу после взлома, кражи происходили волнами через месяцы или даже годы, что показывает, как злоумышленники постепенно расшифровывали хранилища».
Иными словами: если ваше хранилище оказалось скомпрометировано, настоятельно рекомендуется немедленно изменить все секреты и пароли, которые в нем хранятся. Злоумышленник может взломать его как сейчас, так и через несколько лет, когда вычислительная мощность станет значительно дешевле.
Ваш мастер-пароль должен быть надежным и устойчивым!
Dashlane признает, что не устанавливает «специфических требований к мастер-паролям», но при этом использует алгоритм zxcvbn (разработанный Дэниелом Лоу Уилером из Dropbox) для оценки надежности пароля при его создании. Компания также предоставляет пользователям рекомендации по выбору безопасных паролей.
Хотя клиенты Dashlane оказались жертвами, этот инцидент служит мощным напоминанием о решающей роли мастер-пароля, который является последним рубежом защиты в случае утечки данных. Это утверждение актуально для любого менеджера паролей, включая решения с самостоятельным хостингом. Если вы размещаете менеджер паролей на собственном сервере, ни в коем случае не стоит недооценивать важность надежного мастер-пароля.
Свежие материалы — Новости технологий

ЕС отложил и отменил публикацию спутниковых снимков Оманского залива по запросу США
По запросу Соединенных Штатов, Европейский союз согласился отложить на 24 часа распространение спутниковых снимков со спутников Sentinel 1 и 2, сделанных в регионе Оманского залива. Это решение было мотивировано «безопасностью в интересах Союза». Однако всего две недели спустя ЕС объя

Google Earth приостановил функцию добавления несуществующих объектов (Обновлено)
Обновление: Google объявил о временной приостановке работы инструмента генерации изображений на базе искусственного интеллекта в Google Earth. Это решение было принято после обнаружения, что "некоторые пользователи делились сгенерированными изображениями, которые, по всей видимости, нарушали н

Hugging Face: Проблемы с модерацией недобровольного сексуального ИИ-контента
Hugging Face, крупная платформа, размещающая миллионы моделей искусственного интеллекта (ИИ) и тысячи наборов данных, подвергается критике за отсутствие конкретных инструментов модерации, направленных на предотвращение создания и распространения недобровольного сексуального контента. Согласно и

☕️ Швейцарская Infomaniak готовится к выходу на биржу
Компания Infomaniak активно готовится к своему дебюту на фондовом рынке. Швейцарская фирма заключила соглашение об обратном слиянии с Perrot Duval Holding, еще одной швейцарской компанией с более чем вековой историей (основана в 1905 году). Ожидается, что этот шаг позволит Infomaniak выйти

Утечки в Claude из общедоступных чатов: В чем на самом деле проблема?
Пользователи обнаружили, что общие чаты Claude легко найти через поисковые системы. Компания Anthropic, разработчик Claude, утверждает, что это ожидаемое поведение функционала. Однако ситуация оказалась сложнее, и, что еще тревожнее, это уже четвертый подобный инцидент за год. В выходн

Что известно об Arcadia: ИИ, который должен заменить Palantir в системах армии
Система Arcadia должна была пройти испытания в рамках учений НАТО Coalition Warrior Interoperability Exercise, но в итоге не была представлена. Что же известно об этой платформе, оснащенной искусственным интеллектом, с помощью которой французская армия планирует отказаться от услуг Palantir и