image

Dashlane beschrijft aanval waarbij wachtwoordkluis klanten werd gestolen

vrijdag 5 juni 2026, 14:40 door Redactie, 6 reacties

Dashlane heeft meer details gegeven over de bruteforce-aanval waarbij de wachtwoordkluis van een aantal klanten werd gestolen. Gebruikers van de online wachtwoordmanager kunnen een apparaat aan hun Dashlane-account toevoegen, zoals een telefoon of computer. Wanneer de gebruiker een extra apparaat toevoegt verifieert Dashlane de identiteit van de accounthouder.

Bij deze verificatie wordt een zescijferig token naar het e-mailadres van de gebruiker gestuurd. Gebruikers die tweefactorauthenticatie (2FA) hebben ingeschakeld moeten via hun authenticatie-app een code genereren. De ontvangen of gegenereerde code wordt vervolgens in de Dashlane-app ingevoerd. Dashlane registreert het nieuwe apparaat en downloadt een kopie van de online wachtwoordkluis op het net toegevoegde apparaat.

De aanvaller had het voorzien op de API endpoints die Dashlane gebruikt voor de registratie van nieuwe apparaten. Bij de bruteforce-aanval werd een grote aantal geautomatiseerde requests naar deze endpoints gestuurd, aldus de uitleg van het bedrijf. Voordat de aanval volledig was gestopt was het de aanvaller gelukt om geldige tokens voor minder dan twintig gebruikers te bruteforcen en genereren. Daardoor kon de aanvaller een nieuw apparaat aan het account van deze gebruikers toevoegen, waarna de wachtwoordkluis op het apparaat van de aanvaller werd gedownload.

Dashlane benadrukt dat de gestolen wachtwoordkluizen versleuteld zijn en de aanvaller het master password moet hebben om te kunnen inloggen. De wachtwoordmanager meldt verder dat het extra verificatiemaatregelen gaat invoeren voor het toevoegen van nieuwe apparaten.

Reacties (6)
05-06-2026, 15:07 door Anoniem
Dus de aanvaller heeft eerst het wachtwoord van het account gebruteforced en daarna de 2fa gebruteforced?
Je zou toch denken dat na 3 pogingen een account vergrendeld wordt?
05-06-2026, 15:58 door Anoniem
Door Anoniem: Dus de aanvaller heeft eerst het wachtwoord van het account gebruteforced en daarna de 2fa gebruteforced?

Dat lees ik niet - er staat niet dat het (ook) accounts met 2FA ingeschakeld betrof.

Met genoeg pogingen is het gokken van een zes-cijferige code (die gemaild wordt) wellicht wel haalbaar.


Je zou toch denken dat na 3 pogingen een account vergrendeld wordt?

Gelukkig hebben ze jou daar niet als designer .

Je zou namelijk meteen denken zo'n Denial of Service op klanten (3x proberen en lockout) een nogal groot probleem vormt .

Er was overigens wel een lockout op het (mega grote) aantal pogingen hier , maar op een publieke service wil je geen DoS op je gebruikers die veel te makkelijk te triggeren is .
06-06-2026, 02:29 door Anoniem
Jawel, als de de eerst link in het artikel volgt zie je dat ook 2FA geraakt is. Deze genereert ook een 6-cijferige code, die eveneens makkelijk te brute-forcen is. 1.000.000 mogelijkheden is niet veel zeker als iemand onbegrensd zijn gang kan gaan.

Mijn pinpas, telefoon en online services worden ook na 3 verkeerde pogingen (al dan niet tijdelijk) op slot gezet. Rate limiting is echt niet zo vreemd (zou verplicht moeten zijn), zeker niet met zo weinig mogelijkheden.

Het master password moet daarna nog wel gekraakt worden, maar dat kan offline/lokaal. De versleuteling daarvan kan nu wel afdoende zijn maar met betere hardware/software kan dat snel veranderen dus moeten alle wachtwoorden in de kluis als gelekt beschouwd worden.
06-06-2026, 19:03 door Anoniem
Door Anoniem: Jawel, als de de eerst link in het artikel volgt zie je dat ook 2FA geraakt is. Deze genereert ook een 6-cijferige code, die eveneens makkelijk te brute-forcen is. 1.000.000 mogelijkheden is niet veel zeker als iemand onbegrensd zijn gang kan gaan.

Dashlane gebruikt de term 2FA alleen voor een authenticator app, en niet voor de mail versie, blijkbaar.

When a user enables an additional device, Dashlane verifies the identity of the account holder. This verification is completed by sending a one-time 6-digit token to the user’s registered email address, or, for users who have enabled 2FA, by validating a 6-digit code generated by their authentication app.



Mijn pinpas, telefoon en online services worden ook na 3 verkeerde pogingen (al dan niet tijdelijk) op slot gezet. Rate limiting is echt niet zo vreemd (zou verplicht moeten zijn), zeker niet met zo weinig mogelijkheden.

ZUCHT.
Wat is het verschil: de hele wereld kan niet bij jouw telefoon of jouw pinpas om die te blokkeren met een paar pogingen.

Voor online services is het heel dubieus : het is ontzettend shit als "iedereen" je account kan blokkeren , zeker als je de pech hebt met een generieke naam . jansen@gmail komt nooit in z'n eigen mail als iedere andere jansen (jansen01 e.d.) dikke vingers heeft en het account "telkens" locked .

per-account rate limiting zou wel goed zijn inderdaad.



Het master password moet daarna nog wel gekraakt worden, maar dat kan offline/lokaal. De versleuteling daarvan kan nu wel afdoende zijn maar met betere hardware/software kan dat snel veranderen dus moeten alle wachtwoorden in de kluis als gelekt beschouwd worden.

Dat weten de eigenaren, of het een raadbaar master password was
Without the Master Password, a user cannot access the items inside the vault. The vault encryption (Argon2 + AES-256-CBC + HMAC-SHA256)
was zo te lezen wel goed geimplementeerd .
08-06-2026, 10:22 door Anoniem
Zo is AI ook te hacken.
08-06-2026, 11:17 door Anoniem
Door Anoniem: Zo is AI ook te hacken.

Kun je deze wartaal eens toelichten ?
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.