Son Dakika
Güvenlik

Dashlane Şifre Yöneticisinin Şifre Kasaları Hacklenerek Çalındı

Şifre yöneticisi sağlayıcısı Dashlane, bir hafta sonu gerçekleşen siber saldırıda en az bir düzine şifre kasasının çalındığını duyurdu. Şirket, web sitesinde hackerların iki faktörlü kimlik doğrulama (2FA) sistemini kaba kuvvetle kırarak yaklaşık 20 kullanıcı hesabına erişim sağladığını belirtti.

2FA korumasını aşan saldırganlar, belirli kullanıcıların şifre kasalarının (şifreli vault) bir kopyasını indirmeyi başardı. Bu kasalar, kullanıcıların şifrelerini ve diğer hassas kimlik bilgilerini içeriyor. Dashlane, kendi altyapısında bir ihlal kanıtı bulunmadığını söylese de, hackerların 2FA’yı nasıl geçtikleri henüz açıklanmadı.

İki faktörlü kimlik doğrulama, yalnızca çalınan kullanıcı adı ve şifreyle oturum açmayı engellemek için, kullanıcıya telefonuna gönderilen ek bir kodun girilmesini gerektiren bir güvenlik önlemidir. Dashlane, saldırının amacının “2FA korumasını kaba kuvvetle kırarak mevcut hesaplara yeni cihazların kaydedilmesini sağlamak” olduğunu ifade etti.

Şirket, saldırganların otomatik bir yazılım kullanarak “kısa ömürlü 2FA kodu süresi dolmadan olası tüm sayısal kombinasyonları hızlıca denediğini” belirtti. Dashlane, gelecekte benzer olayların önüne geçmek için adımlar attığını, bu adımların ne olduğuna dair detay vermedi.

Şifre kasalarının çalındığını tespit edilen yaklaşık 20 müşteriye bildirimde bulunuldu. Bu müşterilerin hedeflenip hedeflenmediği, kim oldukları ya da meslekleri hakkında net bir bilgi bulunmuyor. Dashlane yetkilileri yorum taleplerine yanıt vermedi; ayrıca saldırganların kim olduğu, bir fidye talep edip etmedikleri de açıklanmadı.

Çalınan kasalar şifreli olduğundan ve yalnızca müşterinin tek belirlediği ana şifre (master password) ile çözülebiliyor. Bu ana şifre hiçbir zaman düz metin olarak Dashlane sunucularına yüklenmiyor. Ancak, ana şifresi kolay tahmin edilebilen kullanıcıların kasalarının deşifre edilme riski daha yüksek.

Şifre yöneticileri üzerinden yaşanan veri ihlalleri nadir olsa da ciddi sonuçlar doğurabiliyor. 2022 yılında LastPass, şifre kasalarının yedeklerinin çalındığını doğrulamıştı; o dönemde eski kullanıcıların zayıf şifre gereksinimleri, hackerların kaba kuvvetle şifreleri kırmasına yol açmıştı. Çalınan kasalardaki özel anahtarların kullanılmasıyla kripto varlıkların da çalınabildiği rapor edilmişti. Bir yıl önce ise Avustralya merkezli Click Studios, şifre yöneticisi Passwordstate’in güncelleme mekanizmasını hackerların ele geçirerek zararlı kod yerleştirmesinin ardından tüm müşterilerine kimlik bilgilerini sıfırlamalarını tavsiye etmişti.

0d3203

0d3203

Yorum Yap

Yapay Zeka Risk Analizi | AI Model Safety Database