Dashlane: ataque de força bruta rouba cofres cifrados de passwords
A Dashlane, uma das plataformas mais conhecidas de gestão de passwords, revelou recentemente que foi alvo de um ataque de força bruta direcionado a contas de utilizadores.
O incidente ocorreu no final de maio de 2026 e envolveu um elevado volume de tentativas automatizadas para comprometer o processo de registo de novos dispositivos nas contas afetadas. Segundo a empresa, o objetivo dos atacantes passava por explorar o sistema de verificação de identidade e adicionar dispositivos não autorizados.
Dashlane: Ataque visou autenticação e registo de dispositivos
De acordo com a informação divulgada pela Dashlane, os atacantes exploraram o fluxo de registo de novos dispositivos, que normalmente exige a introdução de um código de verificação de 6 dígitos enviado por email ou gerado por uma aplicação de autenticação.
Ao multiplicar estas tentativas em larga escala, o sistema de segurança da plataforma acabou por reagir automaticamente, bloqueando várias contas de utilizadores para evitar acessos indevidos.
Cofres encriptados de alguns utilizadores foram acedidos
Apesar de a Dashlane garantir que os seus sistemas internos não foram comprometidos, a empresa confirmou que os atacantes conseguiram descarregar cópias encriptadas dos cofres de menos de 20 utilizadores de planos pessoais.
A empresa sublinha, no entanto, que estes dados permanecem protegidos por encriptação forte e só podem ser acedidos com a palavra-passe mestra de cada utilizador.
Recomendações da Dashlane
Como medidas preventivas, a Dashlane recomenda aos utilizadores:
- Rever dispositivos ligados à conta e remover os desconhecidos
- Garantir que a autenticação de dois fatores está ativa
- Utilizar uma palavra-passe mestra forte e única




















acontece aos melhores hoje sao eles, amanha é as nossas empresas, tudo uma questao de tempo quem tem serviços abertos na internet
O segundo factor de autenticação deles é uma piada.
Tem de se dar o número de telefone, que é um método muito conhecido pelos criminosos para contornar a segurança, já que não é um sistema seguro.
Os códigos temporários que mudam a cada 30 segundos têm apenas 6 dígitos, foi assim que conseguiram adicionar novos dispositivos, já que andaram a tentar tudo e mais alguma coisa e acertaram uns ao acaso (alegadamente).
No meio daquela salgalhada do segundo factor de autenticação, curiosamente o menos inseguro são os códigos de recuperação de acesso que até são extensos… mas dependendo da forma como os armazenarem nos servidores deles poderão ou não ser seguros.
Deveriam suportar WebAuthn & chaves físicas FIDO2, para proteger as contas, e eventualmente permitir adicionar novos dispositivos através do browser, talvez envolvendo um QR code ou código extenso (caso a câmara não funcione, coisa que acontece ocasionalmente), gerado no momento e válido por alguns minutos e talvez com alguma interacção extra para impedir que alguém à distância possa ler o código QR e adicionar em vez da pessoa, talvez envolvendo colocar códigos que aparecem tanto no browser como no ecrã, e clicar verificar.