هجوم brute-force على Dashlane يكشف خزّانات كلمات المرور المشفّرة عبر تجاوز المصادقة الثنائية
كشف مدير كلمات المرور Dashlane عن حادث أمني بارز في ١ يونيو ٢٠٢٦. بدءاً من ٣١ مايو، أطلق طرف خارجي هجوم brute-force على نظام المصادقة الثنائية (2FA) الخاص بـ Dashlane. خمّن المهاجمون رموز 2FA بشكل منهجي حتى اخترقوها، وتمكّنوا من الوصول إلى حوالي ٢٠ حساب عميل. من هذه الحسابات، نزّلوا خزّانات كلمات مرور مشفّرة — أقل من ٢٠ خزّنة في المجموع.
تؤكد استشارة أمان Dashlane أن الخزّانات مشفّرة بكلمة المرور الرئيسية للمستخدم باستخدام بنية المعرفة الصفرية. صرّحت الشركة أن الوصول المباشر إلى محتويات الخزّنة يبقى غير مرجّح إحصائياً بدون كلمة المرور الرئيسية. ومع ذلك، يمكن للمستخدمين ذوي كلمات المرور الضعيفة أن يواجهوا مخاطر أعلى.
أطلق الهجوم دفاعات Dashlane الآلية التي أغلقت الحسابات المتأثرة مؤقتاً. تسلّط الحادثة الضوء على حقيقة غير مريحة: حتى مع التشفير والمصادقة الثنائية، يمكن لطبقة المصادقة نفسها أن تصبح سطح هجوم. هجوم brute-force على رموز 2FA تقنياً مباشر عندما يكون تحديد المعدل غير كافٍ، والجائزة — خزّنة كاملة من بيانات الاعتماد — تجعل الجهد يستحق العناء.
هذا تذكير بأن أمان مدير كلمات المرور الخاص بك لا يتجاوز قوة أضعف طبقة مصادقة فيه. تشفير المعرفة الصفرية في Dashlane صمد، لكن تجاوز 2FA يكشف عن خطر منهجي: المصادقة الثنائية المحدودة المعدل يمكن اختراقها بالقوة الغاشمة. إذا كنت تستخدم أي مدير كلمات مرور، تأكد أن كلمة مرورك الرئيسية طويلة وفريدة، ويفضّل استخدام مفاتيح أمان أجهزة بدلاً من 2FA القائم على الرسائل.
هل سُرقت كلمات مرور فعلية في اختراق Dashlane؟
تم تنزيل خزّانات مشفّرة، لكن بنية المعرفة الصفرية في Dashlane تعني أن محتويات الخزّنة لا يمكن قراءتها بدون كلمة المرور الرئيسية للمستخدم. الخطر أعلى للمستخدمين ذوي كلمات المرور الرئيسية الضعيفة.