Dashlane : la fuite des coffres-forts rappelle l’importance du mot de passe maître
C’est bon, j’ai mis Password123!
Illustration : Flock
Le 03 juin à 11h03
Les gestionnaires de mots de passe permettent d’utiliser des mots de passe différents et complexes pour tous les services. Ils doivent eux aussi être protégés par un mot de passe maître, qui est parfois le dernier rempart contre les pirates. Une fuite de données chez Dashlane l’illustre parfaitement.
Dashlane : la fuite des coffres-forts rappelle l’importance du mot de passe maître
C’est bon, j’ai mis Password123!
Illustration : Flock
Les gestionnaires de mots de passe permettent d’utiliser des mots de passe différents et complexes pour tous les services. Ils doivent eux aussi être protégés par un mot de passe maître, qui est parfois le dernier rempart contre les pirates. Une fuite de données chez Dashlane l’illustre parfaitement.
Sécurité
Sécurité
4 min
Après LastPass fin 2022, c’est au tour de Dashlane d’être victime d’une fuite de données : « Les attaquants ont pu télécharger une copie des coffres-forts chiffrés de moins de 20 utilisateurs sur un forfait personnel », reconnait l’entreprise.
Des coffres-forts chiffrés dans la nature
« À partir du dimanche 31 mai 2026, un pirate a lancé une attaque par force brute contre certains comptes d’utilisateurs de Dashlane », explique l’entreprise. L’attaquant essayait de casser l’authentification à deux facteurs afin d’enregistrer de nouveaux appareils sur des comptes d’utilisateurs, pour ensuite accéder aux données.
Bien évidemment, des protections ont permis de limiter l’attaque – mais pas de la bloquer totalement : « En raison du nombre élevé de tentatives d’accès aux comptes utilisateurs, les contrôles de sécurité de Dashlane ont automatiquement verrouillé les comptes ciblés par l’attaque », explique Dashlane.
Des comptes ont été suspendus de manière temporaire, mais surtout pour une vingtaine de clients le coffre-fort a été dérobé. Ils ont tous été déjà contactés individuellement par Dashlane.
Quels sont les risques ?
Avec les coffres-forts chiffrés, le ou les pirates ne peuvent pas faire grand-chose, sauf à réussir à les ouvrir évidemment. Ils accéderaient alors à l’intégralité des informations qu’ils contiennent : mots de passe, identifiants… une vraie caverne d’Alibaba.
Pour arriver à leurs fins, ils peuvent tenter de faire du phishing afin que vous « donniez » involontairement votre mot de passe maître, mais aussi tenter de passer en force.
Brutale, cette méthode consiste à tester toutes les combinaisons possibles jusqu’à trouver la bonne. En théorie, cela finit toujours par fonctionner. En pratique, il faut un temps quasi infini selon la taille et la complexité de votre mot de passe. On parle aussi d’entropie.
Autant dire que si votre mot de passe est « password123 », il ne tiendra même pas quelques secondes. Avec une copie de votre coffre-fort en sa possession, un pirate peut effectuer autant de tentatives qu’il le souhaite jusqu’à réussir à trouver le bon mot de passe et ainsi percer les protections.
Des années plus tard, la fuite Lastpass fait toujours des victimes
La fuite de Lastpass fin 2022 en est un parfait exemple. Cette fuite avait encore des conséquences en 2025, comme le rapporte BleepingComputer : « Plutôt que le portefeuille [de cryptomonnaie, qui est aussi parfois stocké dans les coffres-forts, ndlr] soit vidé immédiatement après une brèche, les vols se sont multipliés par vagues des mois ou des années plus tard, illustrant comment les attaquants décryptaient progressivement les coffres ».
Une autre manière de le dire : si votre coffre-fort est dans la nature, il est plus que recommandé de changer l’intégralité des secrets et mots de passe qui y sont enregistrés. Un pirate pourrait en forcer la porte maintenant comme dans quelques années quand la puissance de calcul coutera bien moins chère, par exemple.
Votre mot de passe maître doit être fort et robuste !
Dashlane reconnait ne pas avoir « d’exigences spécifiques pour les mots de passe maîtres », mais précise néanmoins s’appuyer sur « l’algorithme zxcvbn [de Daniel Lowe Wheeler chez Dropbox, ndlr] afin d’évaluer la sécurité de votre mot de passe lors de sa création ». L’entreprise prodigue aussi quelques conseils. Next a aussi des dossiers sur le sujet.
- Choisir un bon mot de passe : les règles à connaître, les pièges à éviter
- Phrases de passe : l’ANSSI passe en mode 2.0
Les clients de Dashlane sont les victimes, mais cette affaire rappelle l’importance du mot de passe maître qui sera le dernier rempart en cas de fuite de données. C’est valable quel que soit le gestionnaire utilisé, y compris (et surtout) en autohébergé. Si vous autohébergez un gestionnaire, ne sous-estimez surtout pas le mot de passe maitre.
Commentaires (34)
Abonnez-vous pour prendre part au débat
Déjà abonné ou lecteur ? Se connecter
Cet article est en accès libre, mais il est le produit d'une rédaction qui ne travaille que pour ses lecteurs, sur un média sans pub et sans tracker. Soutenez le journalisme tech de qualité en vous abonnant.
Accédez en illimité aux articles d'un média expert
Profitez d'au moins 1 To de stockage pour vos sauvegardes
Intégrez la communauté et prenez part aux débats
Partagez des articles premium à vos contacts
Abonnez-vousLe 3 juin à 11h15
Vu mon MDP + MFA, je ne me suis pas plus inquiété que ca.
Modifié le 3 juin à 13h43
Le 3 juin à 14h16
Modifié le 3 juin à 12h06
Le 4 juin à 10h44
Il conviendrait donc de l'adapter et de le mettre à jour (le projet a 10 ans).
Le 3 juin à 12h14
Le 3 juin à 13h42
Le 3 juin à 20h18
Modifié le 3 juin à 22h23
Et sinon tu peux aussi accéder à ton compte sur PC, en ayant préalablement configuré un accès via Windows Hello ou une clé FIDO.
Le 4 juin à 00h29
Le 4 juin à 01h00
Le 4 juin à 12h15
Modifié le 4 juin à 14h40
Ok, le hashage est en local ?
Le 5 juin à 10h02
Modifié le 4 juin à 15h09
[modif: je suis un gros nul. C'est 128 bits la clé privée. cf https://support.1password.com/secret-key-security/]
La clé aléatoire est créée côté client et non connue de 1password.
Le 3 juin à 14h39
256 bits symétrique c'est pas mal hein, mais "un poil" (attention exponentielle) moins bien que les 1024 buts d'une possible clé de 128 octets ;)
Modifié le 3 juin à 15h32
Le 3 juin à 15h33
Modifié le 4 juin à 00h27
Le 3 juin à 15h36
Le 3 juin à 15h46
Il faut le faire manuellement, mais ça marche bien.
Le 3 juin à 15h56
Le 3 juin à 20h19
Le 4 juin à 09h21
Le 4 juin à 20h30
Modifié le 3 juin à 16h05
Personnelement, Dashlane, je l'utilise en mobile et desktop. Et je sais en tant qu'Admin, que je peux y accéder depuis n'importe quelle machine en cas de pépin. Je n'ai pas à me soucier des synchros, du serveur ou le poste ou se trouve la base, c'est toujours accessible.
Ce n'est pas parce que certains coffres ont été déverrouillés a cause de la bêtise de leur propriétaire d'avoir mis un mot de passe faible comme mot de passe maitre, que Dashlane n'est pas fiable.
Le 5 juin à 11h59
J'ai keepass au bureau de façon obligatoire, alors soit j'ai pas les bon plugin sur firefox, mais globalement c'est assez rustique.
pour le coup ça apporte sûrement une sécurité, mais pas du tout un confort d'utilisation.
C'est sur ce point que les solutions payante (ou les gratuites des gafam) sont pertinente.
Un mdp, je doit pas réfléchir à l'utilisation, il est partout, tout le temps. Juste un doigt, une faciale ou un clic et ça se connecte avec un password, passphrase ou certif.
Point négatif de dashlane pour moi par contre, c'est pour les logins de mon LAN, si t'as pas internet, t'as pas tes logins....
Le 3 juin à 16h23
Le 5 juin à 08h10
Le 3 juin à 18h06
Le 3 juin à 22h32
(Oui, il faut savoir le faire par contre)
Le 5 juin à 13h14
Il suffit de rajouter un gestionnaire de mot de passe maître, qui utilise un mot de passe super maître.
Ensuite c’est récursif, avec mega, giga, tera…
Ou plus facile avec : maître1, maître2, maître3…
Le 5 juin à 15h20
une partie longue, solide dans le gestionnaire de mot de passe
une partie facile à retenir dans sa tête
un attaquant qui a accès au contenu d'un coffre n'a donc pas directement accès au mot de passe critique mais seulement à une partie.
Modifié le 6 juin à 18h44
Euh. Oui ? Bon.
Signaler un commentaire
Voulez-vous vraiment signaler ce commentaire ?