Le fabricant de gestionnaires de mots de passe Dashlane affirme que les pirates ont obtenu au moins une douzaine de coffres-forts cryptés utilisés pour stocker les mots de passe des clients lors d’une cyberattaque du week-end.
La société a déclaré sur son site Web que des pirates avaient forcé brutalement son système d’authentification à deux facteurs, leur permettant ainsi d’accéder à environ 20 comptes clients. En déjouant son mécanisme à deux facteurs, les pirates ont pu télécharger une copie des coffres-forts cryptés de certains clients, qui stockent leurs mots de passe et autres informations d’identification sensibles.
Dashlane a déclaré sur sa page d’incident qu’il n’y avait aucune preuve de compromission de ses propres systèmes, mais il n’a pas encore expliqué comment les pirates ont réussi à contourner ses protections à deux facteurs afin d’accéder aux comptes clients. Deux facteurs est une fonctionnalité de sécurité qui protège les comptes contre l’accès avec un simple nom d’utilisateur et un mot de passe volés, généralement en exigeant qu’un code d’accès supplémentaire soit envoyé au téléphone du titulaire du compte.
« Le but de l’attaque était de forcer brutalement les protections d’authentification à deux facteurs (2FA) pour permettre à l’attaquant d’enregistrer de nouveaux appareils sur des comptes d’utilisateurs existants », a déclaré Dashlane. La société a déclaré que les attaquants peuvent utiliser un logiciel automatisé pour « soumettre rapidement toutes les combinaisons numériques possibles au système, dans l’espoir de deviner la séquence exacte avant l’expiration du code de sécurité de courte durée (à deux facteurs). »
La société a déclaré avoir « pris des mesures pour atténuer le risque d’incidents futurs », sans préciser de quoi il s’agissait.
Dashlane a déclaré avoir informé la vingtaine de clients dont les coffres-forts cryptés avaient été volés. Il n’est pas encore clair si les clients spécifiques ont été ciblés pour une raison, par exemple en raison de qui ils sont ou de ce qu’ils font dans la vie.
Les porte-parole de Dashlane n’ont pas répondu à une demande de commentaire. L’entreprise n’a pas précisé si elle savait qui ciblait ses clients ou si les pirates avaient contacté Dashlane pour lui demander une rançon.
Les coffres-forts volés sont brouillés et ne peuvent pas être lus sans le mot de passe principal du client, qui est connu uniquement par le client et n’est pas téléchargé sur Dashlane en texte clair, indique le site Web de l’entreprise. Mais Dashlane a déclaré que les clients disposant d’un mot de passe principal facile à deviner courent un plus grand risque de le voir deviné et de voir leurs coffres-forts de mots de passe déchiffrés.
Les violations de données affectant les sociétés de gestion de mots de passe sont rares mais peuvent avoir des conséquences durables.
En 2022, LastPass a confirmé que les sauvegardes du coffre-fort de mots de passe des clients avaient été volées lors d’une cyberattaque. Alors que les coffres-forts étaient protégés par des mots de passe connus uniquement du client, les exigences en matière de mots de passe pour les premiers clients étaient bien plus faibles que la norme ultérieure, permettant aux pirates informatiques d’utiliser la force brute et de deviner facilement les mots de passe des coffres-forts de certains clients. Il y a eu plusieurs rapports de pirates informatiques volant de grandes quantités de cryptomonnaies de clients, probablement en utilisant des clés privées stockées dans des coffres-forts LastPass volés dont les mots de passe principaux ont été piratés à la suite de la violation.
Un an plus tôt, la société australienne de logiciels Click Studios avait averti tous ses clients qui utilisent son gestionnaire de mots de passe phare, Passwordstate, de « réinitialiser toutes les informations d’identification » après que des pirates informatiques aient compromis son mécanisme de mise à jour logicielle pour installer des logiciels malveillants sur les systèmes des clients.
Lorsque vous achetez via des liens dans nos articles, nous pouvons gagner une petite commission. Cela n’affecte pas notre indépendance éditoriale.

