Beobachtetes Signal · 5. Juni 2026 · Security Incident · Quelle: t3n · Relevanz: 2/5 · Sentiment: Negativ
Dashlane-Angriff: Cyberkriminelle entwenden verschlüsselte Passwort-Tresore
Der Passwort-Manager Dashlane wurde Ziel eines automatisierten Brute-Force-Angriffs auf die Geräteregistrierungs-API, bei dem Angreifer den Prozess zur Neugeräte-Verifizierung ausnutzten. Durch massenhafte API-Abfragen gelang es ihnen, die Gültigkeitsdauer von sechsstelligen Verifizierungscodes zu umgehen und einige davon zu erraten, um verschlüsselte Tresorkopien auf neue Geräte zu übertragen. Dashlane entdeckte und stoppte den Vorfall nach eigenen Angaben rasch; weniger als 20 Tresore wurden exfiltriert. Da Dashlane die Master-Passwörter der Nutzer nicht speichert, verbleiben die gestohlenen Tresore stark verschlüsselt. Ohne das jeweilige Master-Passwort ist eine Entschlüsselung nach aktuellem Stand faktisch unmöglich, wodurch die Integrität der Logins gewahrt bleibt. Der Vorfall unterstreicht jedoch potenzielle Schwachstellen in Device-Onboarding- und Verifizierungsworkflows.
Ein Sicherheitsvorfall bei einem etablierten Passwort-Manager offenbart Schwachstellen in Onboarding-Prozessen, demonstriert aber gleichzeitig die Robustheit Zero-Knowledge-basierter Verschlüsselungsarchitekturen.
Marktsignale zu TargetVideo in Echtzeit verfolgen
Polaris7 erfasst behördliche Registrierungen, Primärquellen, Führungswechsel und Deal-Aktivitäten rund um die Uhr. Erstellen Sie Ihren kostenlosen Explorer-Workspace, um automatisierte Executive Briefings zu erhalten.
Wichtigste Kernpunkte & Evidenz
- Cyberkriminelle führten einen Brute-Force-Angriff auf Dashlanes API zur Geräteregistrierung durch.
- Das System nutzt sechsstellige Verifizierungscodes mit einer Gültigkeit von drei Stunden.
- Angreifer knackten durch massenhafte Anfragen einige der Codes trotz des großen Suchraums.
- Dashlane stoppte den Angriff schnell und bestätigte den Diebstahl von weniger als 20 Nutzer-Tresoren.
- Da keine Master-Passwörter gespeichert werden, bleiben die erbeuteten Tresore unentschlüsselbar.
Verknüpfte Unternehmen
2 verknüpfte UnternehmenVerwandte Marktsignale & Trends
Aktuelle verifizierte Unternehmensentwicklungen und Deal-Aktivitäten in diesem Marktsegment.
LastPass: Kundendaten nach Sicherheitsvorfall bei Drittanbieter Klue abgezogen
Der Passwortmanager LastPass verzeichnet einen Datenabfluss, nachdem Angreifer über die kompromittierte Market Intelligence-Plattform Klue Zugriff auf Kundeninformationen erlangt haben. Klue entdeckte unautorisierte Aktivitäten am 12.06.2026 und vermutet den Einsatz alter Anmeldedaten für einen Integrationsdienst. Die Angreifer konnten LastPass-Support-Tickets einsehen, die Namen, Telefonnummern, E-Mail- und Hausadressen sowie verkaufsrelevante Details enthielten; auch darin genannte Zahlungsdaten könnten betroffen sein. LastPass betont, dass die internen Systeme und Nutzer-Vaults unversehrt blieben, und informiert betroffene Kunden per E-Mail. Als Gegenmaßnahmen wurden Zugriffe gesperrt und API-Access-Tokens rotiert. Anwender sollten Zahlungsaktivitäten überwachen und Phishing-Risiken minimieren.
Klue: 2022er Zugangsdaten führten zu gravierenden Kundendaten-Leaks
Das Marktforschungsunternehmen Klue hat bestätigt, dass ein bereits 2022 für ein begrenztes Pilotprojekt vergebenes Zugangsdatenpaar im Juni 2026 von Hackern missbraucht wurde. Die Angreifer stahlen Daten mehrerer Unternehmenskunden, darunter LastPass und diverse Cybersicherheitsfirmen. Klue entdeckte den Vorfall am 12. Juni 2026 und informierte die Öffentlichkeit am 23. Juni 2026. Die Täter nutzten den Zugriff auf Klue-Systeme, die OAuth-Tokens für den Zugriff auf Kundendaten in externen Clouds und Datenbanken speichern, um Daten abzugreifen und betroffene Unternehmen zu erpressen. Klue erklärte, das Credential sei damals an einen Dritten ausgegeben worden, blieb jedoch eine Erklärung schuldig, warum es nicht widerrufen wurde. Eine Hackergruppe namens Icarus bekannte sich zu dem Angriff. Klue führt nun eine umfassende Überprüfung des Credential Managements, der Vendor-Access-Kontrollen sowie der Bereitstellungssicherheit durch, um ähnliche Vorfälle künftig zu verhindern.
KI-Agenten erhalten Zugriff auf Passwort-Tresore
Der Artikel warnt vor aktuellen Integrationen, die LLM-gestützten KI-Agenten den Zugriff auf Passwort-Manager ermöglichen, wodurch eine neue Angriffsfläche entsteht, da Zugangsdaten von einer reinen Menschen-Vertrauensgrenze in eine maschinelle Entscheidungs-Vertrauensgrenze überführt werden. Bislang wurden zwar keine flächendeckenden Exploits gemeldet, jedoch erläutert der Autor, wie Prompt Injection, Tool-Call-Verwirrung oder manipulierte Agenten-Sitzungen zu Missbrauch von Anmeldeinformationen ohne klassischen Systemeinbruch führen können. Das Stück fordert Entwickler und Sicherheitsteams auf, agentische Zugangsdaten-Verwaltung als akutes Risiko zu betrachten – durch die Begrenzung von Agenten-Fähigkeiten, die Durchsetzung aufgabenspezifischer sowie Human-in-the-Loop-Bestätigungen und die Aufnahme in Risikoregister. Zudem wird die Frage aufgeworfen, wie Verantwortlichkeit klassifiziert und zugeordnet werden kann, wenn ein Agent zu unbefugtem Einsatz von Zugangsdaten manipuliert wird.
Marktsignale & Strategische Shifts in Echtzeit verfolgen
Erstellen Sie benutzerdefinierte Watchlists, um automatisierte, evidenzbasierte Executive Briefings zu erhalten, sobald wesentliche Signale oder Marktverschiebungen auftreten.
