حملهٔ هکرها به Dashlane و دانلود گاوصندوقهای رمزشده
خلاصهٔ کاملتر
شرکت Dashlane اعلام کرده یه مهاجم ناشناس یه کمپین هک هماهنگ علیه پایگاه بزرگی از کاربرهاش راه انداخته تا تا جای ممکن گاوصندوقهای رمزشدهٔ رمز عبور رو بازیابی کنه. به گفتهٔ شرکت، قبل از اینکه عملیات متوقف بشه کمتر از ۲۰ گاوصندوق شخصی دانلود شد. حمله از یکشنبه شروع شده بود.
طبق توضیح Dashlane، مهاجم از سازوکار اضافه کردن دستگاه جدید سوءاستفاده کرد. وقتی کاربر میخواد یه دستگاه تازه رو به حسابش وصل کنه، Dashlane یه کد ششرقمی یکبارمصرف به ایمیلش میفرسته (یا برای کسایی که 2FA دارن، یه کد از اپ احرازهویت). کاربر باید همین کدو تو دستگاه جدید وارد کنه تا یه نسخهٔ رمزشده از گاوصندوق به اون دستگاه فرستاده بشه. نکته اینه که این کد باید رو همون دستگاه تازه وارد بشه.
نویسنده توضیح میده که حدس زدن این کد برای یه حساب تنها تقریباً بیفایدهست؛ با یه میلیون حالت ممکن و محدودیت نرخ درخواست (rate limiting)، حساب خیلی زود قفل میشه. ترفند مهاجم این بود که به جای تمرکز روی یه حساب، درخواست ثبت دستگاه رو روی تعداد زیادی حساب بفرسته و همزمان کدها رو امتحان کنه. اینطوری شانس اینکه دستکم یکی از حسابها بیفته خیلی بالا میره و فشار روی هر حساب هم کم میمونه؛ همون منطقی که پشت password spraying هست.
به گفتهٔ شرکت، در نهایت این روش روی کمتر از ۲۰ حساب جواب داد و بعدش متوقف شد. Dashlane میگه با همهٔ این کاربرها تماس گرفته و هر کسی که هشداری دریافت نکرده، تحتتأثیر قرار نگرفته. سیستمهای امنیتی خودکارش هم همونطور که باید کار کردن و حسابهای هدف رو قفل کردن.
نکتهٔ مهم اینه که حتی با داشتن گاوصندوق، مهاجم باز هم باید کلمهٔ عبور اصلی رو بشکنه. Dashlane برای این کار از الگوریتم Argon2 استفاده میکنه که فرایند تبدیل کلمهٔ عبور به هش رو عمداً خیلی کند و سنگین میکنه، طوری که حتی با GPU یا سختافزار مخصوص هم زدن حدسهای زیاد کلی زمان و منابع میبره. پس اگه کلمهٔ عبور اصلی قوی، طولانی و تصادفی باشه، احتمال باز شدنش خیلی کمه؛ ولی اگه ضعیف باشه و تو لیستهای رمزشکنها پیدا بشه، شانس بالاتر میره.
نویسنده این اتفاق رو با نشت LastPass در سال ۲۰۲۲ مقایسه میکنه. اون موقع بعضی فیلدها مثل آدرس سایتها رمز نشده بودن و بعضی گاوصندوقها از الگوریتمهای قدیمی استفاده میکردن. Dashlane میگه هیچ فیلدی تو گاوصندوقهاش رمز نشده باقی نمیمونه و آپدیت الگوریتمها هم خودکار و بدون دردسر برای کاربر انجام میشه. با این حال نویسنده توصیه میکنه کاربرهای متأثر، هم کلمهٔ عبور اصلی و هم محتوای گاوصندوقشونو فوری عوض کنن.
نکات کلیدی:
- مهاجم با سوءاستفاده از API ثبت دستگاه و پخش حمله روی هزاران حساب (شبیه password spraying)، کد تأیید چند حسابو حدس زد
- کمتر از ۲۰ گاوصندوق شخصی دانلود شد و شرکت با همهٔ متأثرها تماس گرفته
- محتوای گاوصندوق رمزشدهست و باز کردنش به شکستن کلمهٔ عبور اصلیه که با Argon2 خیلی سخت شده
- برخلاف نشت LastPass، Dashlane میگه هیچ فیلدی رمزنشده نیست و آپدیت الگوریتم خودکاره
- کاربرهای متأثر بهتره کلمهٔ عبور اصلی و محتوای گاوصندوقشونو فوری عوض کنن




