Son Dakika
Güvenlik

Dashlane, saldırganların şifreli parola kasalarını nasıl indirdiğini açıkladı

Dashlane, saldırganların mümkün olduğunca fazla şifreli parola kasasını ele geçirmek amacıyla geniş bir kullanıcı tabanına karşı koordineli bir siber saldırı kampanyası başlattığını duyurdu. Parola yöneticisi sağlayıcısı, operasyonu durdurmadan önce 20’den az kişisel kullanıcı kasasının indirildiğini belirtti.

Pazar günü başlayan kampanyada, bilinmeyen tehdit aktörü, Dashlane kullanıcılarının hesaplarına yeni cihazlar (bilgisayarlar veya telefonlar gibi) eklemelerine olanak tanıyan mekanizmayı kötüye kullandı. Dashlane’ın cihaz kaydı için sunduğu programlama arayüzlerini (API) istismar ederek saldırganlar, mevcut kullanıcıların kayıtlı e-posta adreslerine büyük miktarda istek gönderdi.

Perşembe günü yayınladığı güncelleme şu ifadeleri içeriyordu: “Tehdit aktörü, cihaz kaydı için API uç noktalarını hedef aldı ve bu uç noktalara büyük hacimde otomatik istek göndermek için brute force saldırısı kullandı. Buna karşılık, Dashlane’ın otomatik güvenlik sistemleri tasarlandığı gibi çalıştı ve bu kullanıcıları korumak için hedeflenen hesapların otomatik olarak kilitlenmesini tetikledi. Saldırı tamamen hafifletilmeden önce, tehdit aktörü 20’den az kişisel plan müşterisi için brute force yöntemiyle geçerli token’lar üretebildi ve bu hesaplarda yeni bir cihaz kaydederek kullanıcıların şifreli kopyalarını indirebildi.”

Saldırının akışı ve stratejisi

Bir kullanıcı Dashlane uygulamasını yeni bir cihaza kurduğunda ve mevcut hesabına kaydetmeye çalıştığında, Dashlane önce hesap sahibinin kimliğini doğrular. Bu doğrulama, kullanıcının kayıtlı e-posta adresine tek kullanımlık altı haneli bir token gönderilerek tamamlanır (iki faktörlü kimlik doğrulama özelliğini etkinleştiren kullanıcılar için ise kimlik doğrulama uygulaması tarafından oluşturulan altı haneli bir kodun doğrulanmasıyla gerçekleşir). Kaydın başarılı olması için kullanıcının bu kodu Dashlane uygulamasına girmesi gerekir. Bu noktada Dashlane, kaydı onaylar ve şifreli kasanın bir kopyasını cihaza gönderir. Kullanıcı, şifre çözme anahtarı görevi gören ana parolasını girene kadar kasa içeriği okunamaz kalır. Dashlane’ın güvenlik belgelerinde de açıkladığı gibi, kaydın başarılı olması için tek kullanımlık parolanın yeni kaydedilen cihazda girilmesi gerekmektedir.

0d3203

0d3203

Yorum Yap

Yapay Zeka Risk Analizi | AI Model Safety Database