⚠️ К Dashlane подобрали ключи к API: атакующие скопировали зашифрованные хранилища Механика атаки не требовала взлома серверов Dashlane — хватило перебора API-эндпоинта регистрации устройств. Злоумышленник генерировал огромное количество запросов, подбирая валидные токены. Автоматика заблокировала большинство учётных записей, но менее чем на двадцати персональных аккаунтах перебор сработал. Итог — копия зашифрованного хранилища ушла атакующему. Хранилище зашифровано мастер-паролем пользователя, и этот факт теперь работает как противник: стойкость шифрования не имеет значения, если пароль слабый. Автономный перебор становится вопросом времени и ресурсов. Здесь прямая параллель с LastPass: хранилища, утёкшие в 2022 году, продолжали вскрывать в 2025-м, выводя криптовалюту у тех, кто использовал простые пароли. Dashlane обещает добавить проверку при регистрации устройств и фильтрацию вредоносного трафика. Но временная шкала вызывает вопросы: инцидент начался с жалоб пользователей на внезапную блокировку аккаунтов, а не с обнаружения самой атаки. Пользователи Reddit справедливо возмущались: в разгар инцидента компания почти не давала информации. Симптом знакомый — не каждый вендор готов к прозрачному процессу реагирования на инциденты, по данным helpnetsecurity. Мы принимаем облачную модель парольного менеджера как данность, но исследователи из ETH Zurich ещё в начале года показали структурные уязвимости этой архитектуры. Инцидент с Dashlane — не про перебор одного API, а про фундаментальное допущение: что провайдер никогда не ошибётся. А если ошибётся — вся защита хранилища сводится к качеству мастер-пароля, который придумывал не безопасник, а обычный пользователь. Кто из вас всерьёз проверяет энтропию мастер-паролей у своих сотрудников? #Dashlane #BruteForce #PasswordManager #IncidentResponse #SupplyChain