Şifre yönetim yazılımları konusunda önde gelen firmalardan Dashlane, hafta sonu gerçekleşen bir siber saldırı sonucu en az bir düzine şifre kasasının bilgisayar korsanları tarafından ele geçirildiğini duyurdu. Şirketten yapılan açıklamaya göre, saldırganlar iki faktörlü kimlik doğrulama sistemini aşarak yaklaşık 20 müşteri hesabına erişim sağladı.
İKİ FAKTÖRLÜ KORUMA AŞILDI
Şirketin web sitesinde yer alan bilgilere göre, iki faktörlü kimlik doğrulama mekanizmasının atlatılmasıyla birlikte, bilgisayar korsanları müşterilerin şifrelerini ve diğer hassas bilgilerini barındıran şifreli kasaların bir kopyasını indirmeyi başardı. Dashlane, kendi sistemlerinde herhangi bir veri ihlali olduğuna dair bir kanıt bulunmadığını belirtirken, saldırganların müşteri hesaplarına erişmek için iki faktörlü kimlik doğrulama sistemini nasıl aştığı konusunda henüz net bir açıklama yapmadı. İki faktörlü kimlik doğrulama, hesapları çalınan kullanıcı adı ve şifreyle erişilmeye karşı koruyan, genellikle hesap sahibinin telefonuna gönderilen ek bir şifre gerektiren bir güvenlik özelliğidir. Dashlane'in olay sayfasında yer alan bilgilere göre, saldırının temel amacının, saldırganın mevcut kullanıcı hesaplarında yeni cihazlar kaydetmesine olanak tanıyacak şekilde iki faktörlü kimlik doğrulama (2FA) korumalarını aşmak olduğu ifade edildi. Şirket, saldırganların otomatik yazılımlar kullanarak kısa ömürlü güvenlik kodunun süresi dolmadan tam kombinasyonu tahmin etme umuduyla sistemlere her olası sayısal kombinasyonu hızla gönderebildiğini belirtti.
MÜŞTERİLER UYARILDI, RİSK DEĞERLENDİRİLMESİ SÜRÜYOR
Dashlane, gelecekteki benzer olayların riskini azaltmak için adımlar attığını ancak bu adımların neler olduğu konusunda detay vermediğini bildirdi. Şirket, çalınan şifreli kasalara sahip olduğu bildirilen yaklaşık 20 müşteriyi bilgilendirdiğini de ekledi. Bu spesifik müşterilerin, kimlikleri veya meslekleri nedeniyle hedef alınıp alınmadığı henüz netlik kazanmış değil. Dashlane sözcülerinden henüz bir yorum alınamadı. Şirket, saldırganların kimliğini bilip bilmediğini veya bilgisayar korsanlarının fidye gibi taleplerle Dashlane ile iletişime geçip geçmediği konusunda da bir açıklama yapmadı. Şirketin web sitesine göre, çalınan kasalar şifrelenmiş durumda ve müşterinin yalnızca kendisinin bildiği ve Dashlane'e düz metin olarak yüklenmeyen ana şifresi olmadan okunamaz. Ancak Dashlane, ana şifresi kolay tahmin edilebilir olan müşterilerin, şifre kasalarının şifresinin kırılma riskinin daha yüksek olabileceğini belirtti. Şifre yöneticisi şirketlerini etkileyen veri ihlalleri nadir görülse de, kalıcı sonuçlar doğurabilir. 2022'de LastPass, bir siber saldırı sırasında müşteri şifre kasası yedeklerinin çalındığını doğrulamıştı. Kasalar yalnızca müşterinin bildiği şifrelerle korunduğu halde, erken dönem müşteriler için şifre gereksinimleri daha sonraki standartlardan çok daha zayıftı, bu da bilgisayar korsanlarının bazı müşterilerin kasalarının şifrelerini kolayca tahmin etmesine olanak tanıdı. Bu durum, çalınan LastPass kasalarında saklanan özel anahtarların kullanılmasıyla büyük miktarda müşterinin kripto parasının çalındığına dair çeşitli raporlara yol açtı. Bir yıl önce Avustralyalı yazılım şirketi Click Studios, yazılım güncelleme mekanizmasını ele geçirerek müşteri sistemlerine kötü amaçlı yazılım yerleştiren bilgisayar korsanlarının ardından, şifre yöneticisi Passwordstate kullanan tüm müşterilerini 'tüm kimlik bilgilerini sıfırlamaları' konusunda uyarmıştı.

