نفوذ به مرکز امنیتی پسورد Dashlane؛ گاوصندوق رمزنگاریشده چند کاربر ربوده شد!
هشدار امنیتی برای کاربران مدیریت پسورد! سرویس معروف دَشلین (Dashlane) از یک حمله سایبری خبر داد که در آن هکرها توانستند گاوصندوق دیجیتال و رمزنگاریشده کمتر از ۲۰ کاربر نسخه شخصی را دانلود و سرقت کنند.
هکرها چگونه قفل موقت داشلین را شکستند؟
بر اساس بیانیه رسمی شرکت Dashlane در تاریخ ۳۱ می ۲۰۲۶، یک مهاجم خارجی حملهای از نوع «حدس مکرر و بیوقفه رمز عبور» (Brute-force) را علیه تعدادی از حسابهای کاربری این پلتفرم آغاز کرد. هدف هکرها از این حمله، دور زدن و شکستن سیستم احراز هویت دو مرحلهای (2FA) بود تا بتوانند گوشی یا کامپیوتر خودشان را به عنوان یک «دستگاه مجاز جدید» روی حساب قربانیان ثبت کنند.
هنوز تعداد دقیق حسابهایی که هدف این حمله قرار گرفتهاند مشخص نیست، اما حجم بالای تلاشهای هکرها برای حدس کدهای امنیتی، باعث شد که سیستمهای دفاعی خودکار Dashlane فعال شوند. این سیستمها برای محافظت از کاربران، حسابهای هدف را به صورت موقت مسدود (Suspend) کردند که همین موضوع باعث ایجاد اختلال در ورود کاربران واقعی شد.
چه اطلاعاتی دزدیده شده و چه کسانی در خطرند؟
با اینکه پس از مهار حمله، دسترسی کاربران به حسابهایشان دوباره برقرار شد، اما بررسیهای فنی نشان داد که هکرها در تعداد انگشتشماری از تلاشهایشان موفق بودهاند. این موفقیت محدود به آنها اجازه داد تا یک نسخه کپی از «گاوصندوقهای رمزنگاریشده» (Encrypted Vaults) متعلق به کمتر از ۲۰ کاربر طرح شخصی را دانلود کنند.
این شرکت اعلام کرده که مستقیماً به این ۲۰ کاربر آسیبدیده اطلاعرسانی کرده است. بنابراین، اگر شما هم کاربر Dashlane هستید و ایمیل یا پیام اختصاصی از سوی این شرکت دریافت نکردهاید، حساب شما کاملاً امن است و هیچ خطری داراییهای دیجیتال شما را تهدید نمیکند. همچنین سیستمهای داخلی و سرورهای اصلی شرکت Dashlane در این حادثه هیچ آسیبی ندیدهاند.
چرا هکرها هنوز به پسوردهای دزدیدهشده دسترسی ندارند؟
نکته بسیار حیاتی اینجاست: فایلهایی که هکرها دانلود کردهاند، کاملاً قفل و به صورت کدهای نامفهوم (رمزنگاریشده) هستند. باز کردن و خواندن اطلاعات داخل این گاوصندوقها، تنها و تنها با داشتن «رمز عبور اصلی» (Master Password) کاربر امکانپذیر است؛ رمزی که در سرورهای Dashlane ذخیره نمیشود و فقط خودِ کاربر آن را میداند.
کارشناسان امنیتی میگویند مگر اینکه رمز عبور اصلی این ۲۰ کاربر بسیار ساده، کوتاه و قابل حدس زدن باشد، در غیر این صورت تلاش هکرها برای شکستن قفل این فایلهای دانلودشده و دسترسی به پسوردهای درون آن عملاً شکست خواهد خورد.
🔍 تحلیل اختصاصی امنیت سایبری ۲۴ نیوز:
این رخداد، فرضیه «دفاع چند لایه در امنیت هویت» را به خوبی اثبات میکند. بسیاری از عموم مردم تصور میکنند که اگر یک شرکت مدیریت پسورد هک شود، کار تمام است و همه رمزهایشان لو میرود. اما معماری امنیتی این ابزارها بر پایه اصطلاح فنی «دانش صفر» (Zero-Knowledge) بنا شده است؛ به این معنی که حتی خودِ شرکت سازنده هم به رمز اصلی شما دسترسی ندارد. در حادثه Dashlane، هکرها فایل قفلشده را دزدیدهاند، اما کلید باز کردن آن (Master Password) روی سیستم فیزیکی خودِ کاربر است و هکرها ابزار باز کردنش را ندارند.
نکته امنیتی مهم این حمله، تمرکز هکرها روی خط لوله احراز هویت دو مرحلهای (2FA) است. مهاجمان با اتوماسیونهای پرسرعت تلاش کردند تا مکانیزم ارسال کد تایید را خسته یا دور بزنند. این رویداد یک هشدار جدی است که نشان میدهد داشتن یک پسورد اصلیِ طولانی و پیچیده، آخرین خط دفاعی شما در برابر حملات دزدیدن اطلاعات است؛ چرا که اگر روزی فایلهای شما از روی سرورهای ابری هم سرقت شوند، این پسورد محلی است که مانع از فاش شدن رمزهای بانکی و حسابهای کاربری شما میشود.
دستورالعمل پدافندی ۲۴ نیوز برای کاربران مدیریت پسورد:
برای پیشگیری و بالا بردن امنیت حسابهای خود، به عنوان یک اقدام احتیاطی فوری کارهای زیر را انجام دهید:
- بررسی دستگاههای متصل(Device Review): وارد تنظیمات حساب Dashlane خود شوید، لیست دستگاههای ثبتشده (Registered Devices) را چک کنید و هر دستگاهی که متعلق به شما نیست یا ناشناس است را فورا حذف (Remove) کنید.
- بروزرسانی رمز عبور اصلی(Master Password): مطمئن شوید رمز عبور اصلی شما طولانی (بالای ۱۶ کاراکتر)، کاملاً منحصربهفرد (بدون شباهت به پسوردهای دیگر) و سخت باشد. از گذاشتن کلمات واژهنامهای، تاریخ تولد یا شماره تلفن اکیداً خودداری کنید.
- استفاده از کلیدهای امنیتی فیزیکی(Passkeys / Hardware Keys): در صورت امکان، برای احراز هویت دو مرحلهای حسابهای حساس خود، به جای پیامک یا ایمیل، از برنامههای تولید کد (مثل Google Authenticator) یا کلیدهای سختافزاری فیزیکی استفاده کنید تا امکان دور زدن آن با حملات Brute-force به صفر برسد.
ترجمه و تنظیم فنی: تحریریه تخصصی امنیت ۲۴ نیوز (بهراد یوسفی)