Dashlane发布模糊警告:20个加密密码库被盗
摘要
Dashlane发布了一份模糊的安全公告,警告称攻击者通过暴力破解双重认证(2FA)手段获取了20个加密用户密码库,用户反映未收到直接通知且细节令人困惑。
<p>密码管理器Dashlane周一发布的一份安全公告中存在诸多不协调之处,其中警告称攻击者设法获取了20个加密用户密码库。</p>
<p>该公司<a href="https://support.dashlane.com/hc/en-us/articles/36038764990866-Security-advisory-Brute-force-attack-on-Dashlane-user-accounts">表示</a>:“自2026年5月31日(周日)起,一个外部方对某些Dashlane用户账户发起了暴力破解攻击。此次攻击的目的是破解双重认证(2FA)保护机制,使攻击者能够在现有用户账户上注册新设备。”</p>
<h2>喂,Dashlane,有人在家吗?</h2>
<p>一位收到此类2FA请求的Dashlane用户提供了以下通知截图,该通知于周日送达。</p><p><a href="https://arstechnica.com/security/2026/06/dashlane-issues-opaque-advisory-warning-20-encrypted-vaults-were-stolen/">阅读完整文章</a></p>
<p><a href="https://arstechnica.com/security/2026/06/dashlane-issues-opaque-advisory-warning-20-encrypted-vaults-were-stolen/#comments">评论</a></p>
查看缓存全文
缓存时间: 2026/06/03 21:41
# Dashlane 发布模糊安全公告,警告 20 个加密密码库被盗
来源:https://arstechnica.com/security/2026/06/dashlane-issues-opaque-advisory-warning-20-encrypted-vaults-were-stored/
星期一,密码管理器 Dashlane 发布了一则安全公告,警告称攻击者成功获取了 20 个加密的用户密码库。这则公告中有很多内容令人费解。
“从 2026 年 5 月 31 日(星期日)开始,一个外部方对某些 Dashlane 用户账户发起了暴力破解攻击。”该公司表示(https://support.dashlane.com/hc/en-us/articles/36038764990866-Security-advisory-Brute-force-attack-on-Dashlane-user-accounts)。“此次攻击的目标是暴力破解双因素认证(2FA)保护,以便攻击者能在现有用户账户上注册新设备。”
## 喂,Dashlane,有人在吗?
一位收到此类 2FA 请求的 Dashlane 用户提供了这张通知截图,该通知于星期日收到。
[](https://cdn.arstechnica.net/wp-content/uploads/2026/06/dashlane-notification.jpg)
这位来自英国的用户感到担忧,并通过支持机器人联系了 Dashlane。最终,该用户未能获得任何关于为何发送该通知的信息。
“然后(我)是从 Mastodon 的信息安全社区发现这条消息的,而不是 Dashlane 告诉我的。”该用户告诉我。“目前正在试图弄清楚发生了什么!因为如果你没有密码,怎么可能触发 2fa 请求呢?作为付费用户,我认为我应该从 Dashlane 那里得知此事,而不是从 Mastodon 信息安全圈的人那里。”
社交媒体上有大量讨论,充满了用户的类似评论,他们也不理解这次攻击的基本机制。通常,2FA 保护的形式是由认证应用生成的一次性密码,或通过短信或电子邮件发送。这些密码通常是六位数,每隔约 45 秒变化一次,尽管如上方的通知所示,该代码的有效期为三小时。
暴力破解是一种试错方法,快速提交所有可能的组合,直到找到正确的一个。基于这些假设,有 100 万个可能的密码。成功突破需要在这三小时内输入其中相当比例的组合。
短时间内向 Dashlane 服务器发送如此大量的猜测所需的资源是可能的,但在常见的暴力破解攻击中并不常见。Dashlane 没有明确表示它对用户提交次数设置了速率限制,但根据公告中的措辞,似乎很可能设置了限制:“由于用户账户上的尝试量很大,Dashlane 的安全控制自动锁定了受到攻击的账户。”即使假设没有速率限制,也很难想象 Dashlane 服务器在一小时内接收 15 万次或更多提交时不会至少暂时卡顿。
相似文章
Dashlane 披露攻击者如何成功下载加密密码库
Dashlane 披露了一起有组织的暴力破解攻击事件:威胁行为者滥用设备注册 API,同时向数千个账户发送一次性验证码,在攻击被制止前,已成功下载了不足 20 名用户的加密密码库。
LastPass 通知用户又一起数据泄露事件
LastPass 正在通知用户一起由第三方供应商 Klue 遭到入侵导致的数据泄露事件,泄露了客户姓名、电子邮件地址和支持案例数据,但未涉及密码库。
本周安全新闻:LastPass 用户数据再次被盗
本安全新闻综述涵盖通过合作伙伴造成的 LastPass 最新数据泄露、布里斯托尔的预测性警务、Dialog 集团数据暴露、Anthropic 与白宫的 AI 模型谈判、OpenAI 的新 GPT-5.5-Cyber 及开源补丁计划,以及其他安全新闻。
大规模泄密事件泄露数千个敏感网络凭证
一起大规模泄密事件暴露了包括一家北约国防承包商在内的数千个敏感网络的凭证,攻击者使用一个45-GPU集群破解VPN认证哈希,并入侵了Active Directory环境。
Vercel 遭入侵:OAuth 攻击暴露平台环境变量风险
2024 年 6 月的一次入侵在 2026 年 4 月被披露:攻击者利用被攻破的第三方 OAuth 应用潜入 Vercel 内部并泄露客户环境变量,凸显 OAuth 供应链风险与平台密钥管理缺陷。