Jordan Fylolenko, director senior de comunicaciones corporativas de Dashlane, confirmó a BleepingComputer que "ciertas cuentas de usuario de Dashlane fueron objetivo de un ataque de fuerza bruta por parte de un tercero externo, resultando en la suspensión de esas cuentas como parte de los controles de seguridad integrados de Dashlane". Fylolenko añadió que "las cuentas afectadas ahora han sido desuspendidas" y que "nuestro equipo está activamente involucrado en este asunto y tomando medidas para proteger aún más a los clientes".
Los usuarios afectados reportaron en Reddit que recibieron notificaciones de solicitudes de acceso sospechosas desde países extranjeros, según publicaciones del 3 de junio. Los correos electrónicos contenían códigos de verificación para que los propietarios legítimos de las cuentas registraran nuevos dispositivos. Muchos usuarios expresaron confusión porque no habían iniciado estas solicitudes e intentaron confirmar si la comunicación era parte de un intento de phishing dirigido a usuarios de Dashlane.
Horas después, Dashlane respondió en algunos de estos hilos de Reddit, indicando que sus sistemas estaban seguros y que la acción fue desencadenada por ataques de fuerza bruta. Este tipo de ataques buscan obtener acceso a una cuenta probando múltiples contraseñas en sucesión hasta encontrar la correcta, según explicó la compañía.
Las plataformas seguras implementan medidas de protección como limitación de velocidad, desafíos CAPTCHA y bloqueos de cuentas para detener ataques automatizados después de alcanzar un umbral de intentos fallidos, según información técnica estándar del sector.
Según la página de estado de Dashlane, una investigación del incidente se lanzó el 31 de mayo de 2026 a las 15:19 UTC, y para las 22:30 UTC, el problema fue marcado como "RESUELTO", afirmando que todas las cuentas afectadas habían sido desuspendidas. Una actualización adicional emitida el 1 de junio a las 07:32 UTC confirmó el mismo estado, con Dashlane asegurando que su equipo estaba monitoreando la situación e implementando medidas específicas adicionales.
A pesar de que la plataforma marcó el problema como resuelto, algunos usuarios continúan reportando problemas de inicio de sesión, mencionando que el soporte no responde, según publicaciones en redes sociales. BleepingComputer solicitó a Dashlane preguntas adicionales sobre el incidente para determinar el número de cuentas impactadas, pero la compañía no proporcionó respuesta hasta el momento de la publicación.
La compañía enfatizó en su declaración que "no hay evidencia de compromiso de los sistemas de Dashlane", sugiriendo que los atacantes no lograron penetrar la infraestructura de la plataforma, sino que intentaron acceder a cuentas individuales mediante prueba y error de contraseñas.
Los gestores de contraseñas como Dashlane almacenan credenciales cifradas de usuarios para múltiples servicios en línea, lo que los convierte en objetivos atractivos para ciberdelincuentes. Un acceso exitoso a una cuenta de gestor de contraseñas podría potencialmente exponer todas las credenciales almacenadas del usuario, aunque las medidas de seguridad como la autenticación de dos factores y el cifrado de extremo a extremo están diseñadas para prevenir tales escenarios.
El incidente subraya la importancia de implementar autenticación multifactor en servicios críticos como gestores de contraseñas, así como la necesidad de que las plataformas mantengan sistemas de detección y respuesta automatizados ante intentos de acceso no autorizados. La rapidez con la que Dashlane detectó y respondió al ataque, bloqueando cuentas automáticamente, representa un ejemplo de estas medidas de seguridad en acción, aunque la experiencia del usuario se vio temporalmente afectada por los bloqueos preventivos.
