Apps y consumo
Dashlane confirma que hackers vulneraron la 2FA para acceder a cuentas
Dashlane confirmó que hackers vulneraron su sistema de autenticación de dos factores mediante fuerza bruta, accediendo a cerca de 20 cuentas de clientes y robando al menos una docena de bóvedas de contraseñas cifradas.
Dashlane ha confirmado un incidente de seguridad en el que hackers vulneraron el sistema de autenticación de dos factores de la empresa mediante fuerza bruta. Según la empresa, el ataque permitió a los hackers acceder a cerca de 20 cuentas de clientes. Dashlane declaró que, durante este ciberataque, los hackers obtuvieron al menos una docena de bóvedas cifradas utilizadas para almacenar contraseñas de clientes. Al vulnerar el mecanismo de dos factores, los atacantes pudieron descargar copias de estas bóvedas, que almacenan contraseñas y otras credenciales confidenciales. Desde entonces, la empresa ha notificado a los aproximadamente 20 clientes cuyas bóvedas cifradas fueron robadas.
Dashlane declaró en su sitio web que no hay evidencia de que los sistemas propios de Dashlane hayan sido comprometidos, enfatizando que la brecha se limitó a las cuentas de usuario objetivo. La autenticación de dos factores es una función de seguridad que protege las cuentas para que no se acceda a ellas solo con un nombre de usuario y contraseña, generalmente requiriendo un código de acceso adicional. Según la empresa, el objetivo del ataque era vulnerar estas protecciones mediante fuerza bruta para permitir que el atacante registrara nuevos dispositivos en cuentas de usuario existentes. Para lograrlo, los atacantes utilizaron software automatizado para “enviar rápidamente todas las combinaciones numéricas posibles al sistema, con la esperanza de adivinar la secuencia exacta antes de que expire el código de seguridad [de dos factores] de corta duración”. Dashlane señaló que ha tomado medidas para mitigar el riesgo de futuros incidentes, aunque no especificó en qué consisten dichas medidas.
Las bóvedas robadas están codificadas y no pueden leerse sin la contraseña maestra de cada cliente, la cual no se carga en Dashlane en texto plano. Sin embargo, la empresa advirtió que los clientes con contraseñas maestras fáciles de adivinar podrían estar en mayor riesgo de descifrado. Aunque las brechas de seguridad en empresas de gestión de contraseñas siguen siendo poco frecuentes, este evento sigue a otros incidentes de alto perfil en la industria. En 2022, LastPass confirmó que se robaron copias de seguridad de bóvedas de contraseñas de clientes durante un ciberataque. Además, un año antes, la empresa de software australiana Click Studios advirtió a los usuarios de su producto Passwordstate que restablecieran todas sus credenciales después de que hackers comprometieran su mecanismo de actualización de software para instalar malware en los sistemas de los clientes.
Por qué importa
Este incidente destaca la vulnerabilidad de los sistemas de autenticación de dos factores ante ataques de fuerza bruta, sirviendo como recordatorio de que incluso las herramientas centradas en la seguridad no son inmunes a métodos sofisticados de relleno de credenciales.