El gestor de contraseñas Dashlane reveló el 2 de junio que atacantes accedieron a aproximadamente 20 cuentas de clientes durante un ciberataque de fin de semana, descargando copias cifradas de sus bóvedas de contraseñas en el proceso. La empresa afirmó que los atacantes forzaron su sistema de autenticación de dos factores mediante software automatizado que enviaba rápidamente todas las combinaciones numéricas posibles para adivinar códigos 2FA de corta duración antes de que expiraran, lo que les permitió registrar nuevos dispositivos en cuentas existentes y descargar copias de las bóvedas. Dashlane dijo que no había evidencia de que sus propios sistemas se vieran comprometidos, pero no ha explicado cómo falló su limitación de tasa de 2FA para bloquear el ataque. Afirmó haber «tomado medidas para mitigar el riesgo de incidentes futuros» sin especificar cuáles fueron esas medidas, y ha notificado a los aproximadamente 20 clientes afectados. Dashlane no respondió a la solicitud de comentarios de TechCrunch; no ha revelado si las víctimas fueron atacadas específicamente, quién llevó a cabo el ataque ni si se realizaron demandas de rescate.
Las bóvedas robadas están cifradas y no pueden leerse sin la contraseña maestra de cada cliente, que Dashlane dice que nunca se sube a sus servidores en texto plano. Sin embargo, la empresa advirtió que los clientes con contraseñas débiles o fácilmente adivinables corren un mayor riesgo de que se descifre el contenido de su bóveda. El incidente es una violación poco común pero de gran impacto para la industria de los gestores de contraseñas: en 2022, LastPass confirmó que se robaron copias de seguridad cifradas de bóvedas, y en los años posteriores, investigadores y periodistas de seguridad han documentado casos en los que los atacantes descifraron las contraseñas maestras de cuentas antiguas de LastPass cuyo cifrado utilizaba estándares más antiguos y débiles, lo que provocó el robo de importantes cantidades de criptomonedas a partir de las claves privadas almacenadas de las víctimas.