Хакеры взломали двухфакторную аутентификацию Dashlane, получив доступ к 20 аккаунтам пользователей
Атака позволила злоумышленникам скачать зашифрованные хранилища паролей как минимум десятка клиентов
Владельцам украденных хранилищ грозит расшифровка при использовании слабого мастер-пароля
Компания устраняет уязвимость, но не раскрывает принятых мер защиты
Разработчик менеджера паролей Dashlane сообщил, что хакеры получили доступ как минимум к дюжине зашифрованных хранилищ, используемых для хранения паролей клиентов, в ходе кибератаки, начавшейся в воскресенье, 31 мая 2026 года.
Источник изображения — techcrunch.com
Компания заявила на своем сайте, что хакеры взломали систему двухфакторной аутентификации, получив доступ примерно к 20 учетным записям клиентов. Обойдя этот механизм защиты, злоумышленники смогли загрузить копии зашифрованных хранилищ некоторых пользователей, в которых хранятся их пароли и другие конфиденциальные данные.
На странице инцидента Dashlane сообщается, что нет никаких доказательств компрометации ее собственных систем, однако компания пока не объяснила, как хакерам удалось обойти двухфакторную защиту для доступа к учетным записям клиентов. Двухфакторная аутентификация — это функция безопасности, которая защищает учетные записи от доступа только с помощью украденного имени пользователя и пароля, обычно требуя дополнительный код, отправляемый на телефон владельца.
«Целью атаки был подбор двухфакторной аутентификации для регистрации новых устройств в существующих учетных записях пользователей», — пояснили в Dashlane. Компания отметила, что злоумышленники могут использовать автоматизированное программное обеспечение для быстрого перебора всех возможных числовых комбинаций, пытаясь угадать точную последовательность до истечения короткого срока действия кода.
По данным официального уведомления компании, из-за высокой интенсивности попыток входа встроенные системы безопасности автоматически заблокировали часть атакуемых учетных записей, что временно ограничило доступ и для самих владельцев. На момент публикации доступ к этим аккаунтам уже был восстановлен.
Компания заявила, что предприняла «меры для снижения риска будущих инцидентов», не уточнив, какие именно.
Dashlane сообщила, что уведомила менее 20 клиентов, чьи зашифрованные хранилища были украдены. Пока неясно, были ли эти конкретные пользователи выбраны целенаправленно, например, из-за их личности или профессиональной деятельности.
Представители Dashlane не ответили на запрос о комментарии. Компания также не сообщила, знает ли она, кто был целью атаки, или связывались ли хакеры с Dashlane с требованиями, такими как выкуп.
На сайте компании утверждается, что украденные хранилища зашифрованы и не могут быть прочитаны без мастер-пароля клиента, который известен только самому пользователю и не загружается в Dashlane в открытом виде. Однако Dashlane предупредила, что клиенты с легко угадываемым мастер-паролем подвергаются большему риску его взлома и расшифровки их хранилищ.
Утечки данных у компаний-разработчиков менеджеров паролей случаются редко, но могут иметь долгосрочные последствия.
В 2022 году LastPass подтвердила, что резервные копии хранилищ паролей клиентов были украдены в ходе кибератаки. Хотя хранилища были защищены паролями, известными только клиенту, требования к паролям для ранних пользователей были гораздо слабее, чем более поздние стандарты, что позволяло хакерам с помощью перебора легко угадывать пароли некоторых хранилищ. Поступали сообщения о краже хакерами огромных объемов криптовалюты у клиентов, вероятно, с использованием приватных ключей, хранившихся в украденных хранилищах LastPass, мастер-пароли которых были взломаны после утечки.
Годом ранее австралийская компания Click Studios предупредила всех своих клиентов, использующих флагманский менеджер паролей Passwordstate, «сбросить все учетные данные» после того, как хакеры скомпрометировали механизм обновления программного обеспечения, чтобы внедрить вредоносное ПО в системы клиентов.















