Et password manager-selskab med millioner af brugere kan blive hacket i en enkelt weekend, og verden opdager det først, når selskabet selv skriver om det. Sådan gik det for Dashlane i starten af juni 2026. Angribere brute-forcede totrinsbekræftelsen på et lille antal konti, registrerede egne enheder på dem, og hentede krypterede vaults ud. Sagen er lille i antal ramte konti, men den lander midt i en periode, hvor EU strammer kravene til, hvor hurtigt password manager-udbydere skal indberette den slags hændelser. Fra september 2026 gælder Cyber Resilience Act, og den ændrer spillereglerne for hele branchen, også for de danske og nordiske brugere, der i dag har over 60 millioner konti hos de tre største udbydere ifølge en revision fra ETH Zürich tidligere i år.
Dashlane-bruddet: hvad der skete i juni 2026
Dashlane offentliggjorde sin sikkerhedsadvisering den 2. juni 2026, efter en cyberangrebskampagne, der ifølge selskabets egen beskrivelse fandt sted over en weekend. TechCrunch skrev, at “password manager maker Dashlane says hackers have obtained at least a dozen encrypted vaults used for storing customer passwords during a weekend cyberattack.” Kort efter opdaterede selskabet tallet til omkring 20 berørte konti, og formuleringen i den offentlige advisering blev kritiseret for at være vag om, hvordan angrebet faktisk foregik.
Det centrale i sagen er ikke antallet af ramte konti, det er metoden. Angriberne gik ikke efter Dashlanes servere eller krypteringsalgoritmer. De gik efter den svageste del af kæden: totrinsbekræftelsen, der er sat op til at beskytte netop den slags konti. Det er en påmindelse om, at selv en teknisk solidt bygget password manager kan blive kompromitteret via login-flowet, hvis 2FA-implementeringen ikke er hærdet mod automatiserede forsøg.
Sådan omgik angriberne totrinsbekræftelsen
Dashlane forklarede selv angrebsmetoden i sin offentlige kommunikation. Ifølge selskabet var “the goal of the attack … to brute-force two-factor authentication (2FA) protections to allow the attacker to register new devices on existing user accounts”, som det fremgår af Dashlanes egen advisering. Med andre ord: angriberne gættede sig frem til gyldige 2FA-koder gennem gentagne, automatiserede forsøg, indtil de ramte rigtigt på nok konti til at kunne registrere en ny, angriberkontrolleret enhed. Når først en ny enhed er godkendt på en konto, kan den bruges til at synkronisere og hente den krypterede vault ned.
TechCrunch bekræftede metoden og opsummerede den kort: “The company said on its website that hackers brute-forced the company’s two-factor authentication system, granting the hackers access to about 20 customer accounts.” Det afgørende ord her er brute-force. Det betyder, at hastighedsbegrænsning og lockout-mekanismer på 2FA-forsøg enten manglede, var for slappe, eller kunne omgås, indtil selskabet fik lukket hullet.
The Hacker News fulgte op med selskabets håndtering af de berørte brugere. Dashlane oplyste, at man havde handlet direkte over for de ramte: “We have directly notified each of these users”, som det fremgår af The Hacker News’ dækning. Det er den korrekte proces rent teknisk, men den efterlader stadig et åbent spørgsmål om, hvor lang tid der gik, fra angrebet startede, til det blev opdaget og lukket.
Hvor mange brugere blev ramt, og hvad blev stjålet
Det gode nyt i en ellers ubehagelig sag er omfanget. Dashlane har efter eget udsagn omkring 20 millioner brugere globalt, og bruddet ramte et sted mellem et dusin og cirka 20 konti, altså en brøkdel af en promille af brugerbasen. Selskabet har oplyst, at der ikke blev hentet klartekst-adgangskoder direkte fra serveren, men krypterede vaults, hvis sikkerhed nu i praksis afhænger af, hvor stærkt masterpassword de berørte brugere havde valgt, og hvor robust selve krypteringen af vaulten er mod offline-gætteangreb.
Det er en vigtig teknisk detalje, fordi den adskiller Dashlane-sagen fra klassiske password manager-brud, hvor angriberen får fat i selve credential-databasen. Her fik angriberne i stedet adgang gennem selve kontoen, hvilket betyder, at de kunne have set data, som brugeren selv kunne se, hvis de først var inde. Så snart en krypteret vault er hentet ud af systemet, kan den i princippet angribes offline med brute-force eller ordbogsangreb mod masterpasswordet, uden at Dashlanes egne lockout-mekanismer kan stoppe forsøgene.
Cyber Resilience Act: nye 24-timers regler fra september 2026
Dashlane-sagen bliver ekstra relevant, fordi den falder lige før EU’s Cyber Resilience Act (CRA) for alvor bider. Fra september 2026 skal producenter af “produkter med digitale elementer”, en kategori der omfatter password managers, indberette aktivt udnyttede sårbarheder og alvorlige sikkerhedshændelser til ENISA og det nationale CSIRT inden for 24 timer efter, at de er blevet opdaget. Det følges op af en mere detaljeret rapport inden for 72 timer og en endelig hændelsesrapport senest 14 dage efter opdagelsen. Reglerne er beskrevet på EU-Kommissionens egen side om Cyber Resilience Act.
Det markante ved kravet er fraværet af en indkøringsperiode. Vejledningen til CRA er klar på det punkt: virksomhederne forventes at være compliant, fra reglerne træder i kraft, uden en forlænget overgangsfase. For en branche, hvor selskaber som Dashlane historisk har brugt dage til at formulere og offentliggøre en advisering efter en hændelse, er 24 timer en markant opstramning af tempoet.
| Trin | Frist efter opdagelse | Krav |
|---|---|---|
| 1. Tidlig varsling | 24 timer | Notifikation til ENISA og nationalt CSIRT om aktivt udnyttet sårbarhed eller alvorlig hændelse |
| 2. Detaljeret rapport | 72 timer | Uddybende beskrivelse af hændelsens karakter, omfang og foreløbige afhjælpningstiltag |
| 3. Endelig rapport | 14 dage | Fuld hændelsesrapport med rodårsag, konsekvenser og varige afhjælpninger |
Hvad CRA konkret kræver af password manager-udbydere
Ud over selve indberetningsfristerne stiller CRA krav til, hvordan produkter med digitale elementer designes og vedligeholdes gennem hele deres livscyklus. Det handler blandt andet om sikkerhedsopdateringer som standard, dokumenteret håndtering af sårbarheder, og at producenten kan påvise, at man aktivt overvåger og reagerer på trusler mod produktet, ikke kun reagerer, når noget allerede er gået galt. For password manager-udbydere betyder det i praksis, at brute-force-beskyttelse på 2FA-flows, rate limiting og anomalidetektion på nye enhedsregistreringer ikke længere kun er gode praksisser, de bliver en del af det, tilsynsmyndighederne kan holde selskaberne op på.
Det lægger sig oven på de krav, der allerede findes under NIS2-direktivet, som fra 2026 stiller krav om strukturerede audits og kvartalsvise adgangsgennemgange hos væsentlige og vigtige enheder i EU. Kombinationen af NIS2’s driftskrav og CRA’s produktkrav betyder, at en leverandør som Dashlane fremover skal kunne dokumentere sikkerhed på to niveauer samtidig: som organisation og som producent af selve softwaren.
Proton Pass’ sikkerhedsrevision: ingen fjernudnyttelse fundet
Mens Dashlane har måttet forsvare sig, har Proton haft en bedre nyhed at fortælle om sin egen password manager. Den 12. maj 2026 meddelte Proton, at Proton Pass havde bestået en uafhængig sikkerhedsrevision udført af et anerkendt sikkerhedsfirma, med opdatering af rapporten den 2. september 2026. Konklusionen var, at revisorerne ikke fandt nogen fjernudnyttelige angrebsveje, altså ingen måde, hvorpå en bruger kunne blive kompromitteret alene ved at besøge en ondsindet side eller klikke på et link. Det er beskrevet på Protons egen side for Proton Pass.
Det betyder ikke, at Proton Pass er immun over for angreb af samme type som Dashlane-bruddet. Revisionen handlede om fjernudnyttelse uden brugerinteraktion, ikke specifikt om brute-force mod 2FA-flows ved login. Men resultatet sender et signal til markedet: uafhængige revisioner, offentliggjort med konkret metodebeskrivelse, er ved at blive den valuta, brugere og virksomhedskunder bruger til at vurdere, hvilken password manager de kan stole på.
Historisk kontekst: fra LastPass 2022 til ETH Zürich 2026
Dashlane-sagen skal ses i lyset af en branche, der har haft sin del af tillidskriser. LastPass’ brud i 2022 er stadig det referencepunkt, alle andre password manager-hændelser bliver målt mod, og sagen er ikke lukket endnu. Den 5. januar 2026 idømte det britiske databeskyttelsestilsyn ICO LastPass UK Ltd en bøde på 1,2 millioner pund for det oprindelige brud, der eksponerede persondata for op til 1,6 millioner britiske brugere. Fire år efter selve hændelsen viser det, hvor langvarige de retlige efterspil kan blive for et password manager-selskab.
Tidligere på året kom et andet varsko. Forskere fra ETH Zürich og Università della Svizzera italiana offentliggjorde i februar 2026 en undersøgelse, der afdækkede 25 sårbarheder på tværs af tre store password managers, Bitwarden, LastPass og Dashlane, med et samlet skøn på 60 millioner potentielt berørte brugere. Shattered.io dækkede den undersøgelse i detaljer i artiklen om ETH Zürichs revision af de tre password managers. Sårbarhederne spændte fra svagheder i den kryptografiske arkitektur til problemer i browserudvidelser og server-side-logik, og forskerne konkluderede, at flere af de undersøgte produkter er mindre sikre, end deres markedsføring lader forstå.
Bitwarden har siden forsøgt at genopbygge tillid gennem åbenhed. En uafhængig kryptografiaudit af Bitwarden blev offentliggjort den 8. juli 2026 og opdateret den 21. august 2026. Auditen testede ti forskellige angrebsscenarier under en antagelse om en fuldt ondsindet server, og de fundne problemer blev enten rettet, sat i afhjælpning, eller accepteret som bevidste designkompromiser. Den slags transparens er blevet en konkurrenceparameter i sig selv, som Shattered.io også har beskrevet i sammenligningen af Bitwarden og 1Password.
GDPR-håndhævelsen accelererer: 6,11 milliarder euro i bøder
Password manager-hændelser lander ikke længere i et regulatorisk vakuum. Den syvende udgave af GDPR Enforcement Tracker Report, med skæringsdato 1. marts 2026, registrerer 2.685 bøder, en stigning på 440 sammenlignet med 2025-rapporten, eller 3.062, hvis man medregner bøder med ufuldstændige data. Det samlede beløb ligger på cirka 6,11 milliarder euro, en stigning på 487,6 millioner euro i forhold til året før. Tallene stammer fra GDPR Enforcement Tracker, som løbende samler afgørelser fra tilsynsmyndigheder i hele EU/EØS.
Rapporten peger specifikt på, at tilsynsmyndighederne i stigende grad retter opmærksomheden mod sikkerheden i autentifikationssystemer og opbevaring af credentials, hvilket rammer lige midt i password manager-branchens kerneopgave. Kombineret med CRA’s nye indberetningsfrister og NIS2’s driftskrav betyder det, at en enkelt hændelse som Dashlane-bruddet potentielt kan udløse tilsyn fra flere myndigheder på samme tid: databeskyttelsestilsynet efter GDPR, det nationale CSIRT efter CRA, og branchetilsynet efter NIS2, hvis kunden er en essentiel eller vigtig enhed. Det Europæiske Databeskyttelsesråd har løbende opfordret medlemslandene til at koordinere håndhævelsen på tværs af disse regelsæt.
NIS2 lægger yderligere pres på password manager-brugere i Norden
For danske og nordiske virksomheder er sagen ikke kun et spørgsmål om, hvilken password manager man vælger til privat brug. NIS2-direktivet stiller krav om detaljerede audit-logs, der dækker login-hændelser, kontostyring, brug af privilegier og adgang til mapper, samt kvartalsvise adgangsgennemgange af privilegerede roller med dokumenterede datoer, ansvarlige og ændringer. Mange essentielle enheder i EU står over for deres første formelle NIS2-audit af adgangskontrol i løbet af 2026, ifølge en europæisk oversigt over kravene offentliggjort i april 2026.
Det betyder, at en IT-afdeling, der bruger en password manager som en del af sin adgangsstyring, ikke længere kan behandle leverandørens sikkerhedshændelser som leverandørens egen sag. Hvis en medarbejders vault er blandt de kompromitterede, og virksomheden er omfattet af NIS2, kan hændelsen udløse egne dokumentationskrav internt, uafhængigt af, hvad leverandøren selv indberetter til myndighederne. Det er en detalje, der ofte overses, når virksomheder vælger password manager alene ud fra pris og brugervenlighed.
Markedsreaktion: konkurrenter og brugertillid
Password manager-markedet er usædvanligt følsomt over for tillidskriser, fordi produktet i sagens natur beder brugeren om at lægge alle sine adgangskoder ét sted. Historisk har store brud, som LastPass i 2022, ført til målbare kundeflugter til konkurrenter, der på det tidspunkt kunne fremvise en ren sikkerhedshistorik. Dashlane-sagen er langt mindre i omfang, men timingen, lige før CRA’s skærpede indberetningskrav træder i kraft, gør den til en test af, om branchen har lært noget af tidligere kriser.
Konkurrenter som Proton har brugt situationen til at fremhæve deres egne, nyligt offentliggjorte revisionsresultater, mens Bitwarden peger på sin løbende praksis med offentlige kryptografiaudits. For virksomheder, der overvejer at skifte leverandør, bliver spørgsmålet i stigende grad ikke “har udbyderen nogensinde haft en hændelse”, for det har stort set alle store udbydere efterhånden haft i en eller anden form, men “hvor hurtigt og hvor gennemsigtigt reagerede de”.
Sammenligning: password manager-hændelser og audits i 2026
Nedenstående tabel samler de mest markante password manager-relaterede sikkerhedshændelser og revisioner fra 2026, som er relevante for den nuværende debat om branchens sikkerhedsniveau.
| Udbyder | Type | Dato | Omfang / resultat |
|---|---|---|---|
| Dashlane | Sikkerhedsbrud (brute-force af 2FA) | Ultimo maj – 2. juni 2026 | Cirka 20 kundekonti, krypterede vaults eksfiltreret |
| LastPass | ICO-bøde for brud fra 2022 | 5. januar 2026 | 1,2 mio. GBP i bøde, op til 1,6 mio. britiske brugere berørt af det oprindelige brud |
| Bitwarden, LastPass, Dashlane | Akademisk sårbarhedsundersøgelse (ETH Zürich/USI) | Februar 2026 | 25 sårbarheder fundet, cirka 60 mio. brugere potentielt berørt |
| Bitwarden | Uafhængig kryptografiaudit | 8. juli 2026 (opdateret 21. august 2026) | 10 angrebsscenarier testet, fund rettet, i afhjælpning eller accepteret som designvalg |
| Proton Pass | Uafhængig sikkerhedsrevision | 12. maj 2026 (opdateret 2. september 2026) | Ingen fjernudnyttelige angrebsveje fundet |
Sådan beskytter du din konto lige nu
Uanset hvilken password manager du bruger, peger Dashlane-sagen på nogle konkrete tiltag, der reducerer risikoen for, at et lignende brute-force-forsøg mod din 2FA rammer din konto. For det første bør masterpasswordet være langt og unikt, gerne en passphrase på mindst 16-20 tegn, fordi det er den sidste barriere, hvis en krypteret vault først er stjålet. For det andet bør totrinsbekræftelsen helst bruge en app-baseret engangskode eller en hardware-nøgle frem for SMS, da SMS-baserede koder er lettere at angribe med social engineering og SIM-swapping.
- Skift masterpassword, hvis du har modtaget en direkte notifikation fra din udbyder om en hændelse
- Aktivér notifikationer om nye enheder, der logger ind på din konto
- Brug en hardware-sikkerhedsnøgle som anden faktor, hvis din udbyder understøtter det
- Gennemgå listen over godkendte enheder på din konto og fjern dem, du ikke genkender
- Følg udbyderens statusside eller sikkerhedsblog for hurtigere varsling end almindelige nyhedsmedier
Hvorfor 2FA stadig er værd at bruge, selv efter denne sag
Det kan virke selvmodsigende at anbefale totrinsbekræftelse i en artikel om et angreb, der netop udnyttede totrinsbekræftelsen. Pointen er, at angrebet ikke lykkedes, fordi 2FA er en dårlig idé, det lykkedes, fordi implementeringen af rate limiting og lockout på et begrænset antal konti ikke var stram nok. En konto uden 2FA overhovedet er et langt lettere mål end en konto med 2FA, selv en implementering med huller. Løsningen er bedre 2FA-hærdning hos udbyderen, ikke mindre 2FA hos brugeren.
Hvad medierne siger om sagen
Dækningen af Dashlane-bruddet har især hæftet sig ved to ting: selve angrebsmetoden, og selskabets kommunikation om den. TechCrunch beskrev situationen kortfattet: “Password manager maker Dashlane says hackers have obtained at least a dozen encrypted vaults used for storing customer passwords during a weekend cyberattack”, og præciserede senere, at det drejede sig om cirka 20 konti i alt, jævnfør TechCrunchs oprindelige artikel.
Dashlane har selv beskrevet motivet bag angrebet i sin offentlige advisering: “The goal of the attack was to brute-force two-factor authentication (2FA) protections to allow the attacker to register new devices on existing user accounts”, ifølge selskabets egen offentliggjorte erklæring. Og på spørgsmålet om, hvordan de berørte brugere blev informeret, svarede selskabet direkte: “We have directly notified each of these users”, som citeret af The Hacker News. Tilsammen tegner citaterne et billede af en hændelse, der blev håndteret korrekt i sidste ende, men hvor den indledende kommunikation blev kritiseret for at være for kortfattet til, at brugerne kunne vurdere deres egen risiko.
Fremtidsudsigter: fem forudsigelser for password managers i 2026-2027
Baseret på udviklingen gennem 2026 peger flere tendenser i samme retning for de kommende 12-18 måneder.
- CRA’s 24-timers regel vil tvinge flere udbydere til at offentliggøre advarsler hurtigere, men med mindre detalje i første omgang, fordi de skal nå fristen, før den fulde rodårsag er kendt
- Uafhængige, offentliggjorte sikkerhedsrevisioner bliver en standard markedsføringsparameter, ligesom no-logs-audits allerede er det for VPN-branchen
- Passkeys og hardware-nøgler vinder yderligere terræn som anden faktor på bekostning af SMS- og app-baserede engangskoder, netop fordi de er resistente over for brute-force og phishing
- Flere nationale tilsynsmyndigheder vil koordinere håndhævelse på tværs af GDPR, NIS2 og CRA, hvilket kan give password manager-udbydere flere samtidige sager efter én enkelt hændelse
- Konsolidering i markedet er sandsynlig, hvor mindre udbydere uden ressourcer til hyppige tredjepartsaudits taber markedsandele til dem, der kan dokumentere løbende, uafhængig kontrol
Konsekvenser for danske og nordiske virksomheder
For danske IT-afdelinger og sikkerhedsansvarlige er den praktiske konsekvens af Dashlane-sagen, at leverandørvalg af password manager nu bør indgå i den samme risikovurdering som valg af cloud-udbyder eller identitetsplatform. Det betyder, at kontrakter og databehandleraftaler bør indeholde konkrete krav til, hvor hurtigt leverandøren skal underrette kunden ved en sikkerhedshændelse, gerne hurtigere end de lovpligtige 24 timer til myndighederne, fordi kunden selv skal nå at reagere internt.
Det er også værd at bemærke, at NIS2 gør virksomheder ansvarlige for egen dokumentation, uanset hvad leverandøren indberetter. En virksomhed, der er omfattet af NIS2 og bruger en password manager som del af sin adgangsstyring, bør derfor selv logge, hvornår man blev informeret om en leverandørhændelse, og hvilke interne skridt man tog som reaktion, uafhængigt af leverandørens egen tidslinje.
Ofte stillede spørgsmål
Hvor mange brugere blev ramt af Dashlane-bruddet i juni 2026?
Ifølge Dashlanes egen advisering og TechCrunchs dækning blev cirka 20 kundekonti berørt, ud af selskabets samlede brugerbase på omkring 20 millioner. Det svarer til en meget lille brøkdel af det samlede antal brugere.
Blev mine adgangskoder stjålet i klartekst?
Nej. Dashlane oplyser, at angriberne fik adgang til krypterede vaults, ikke klartekst-adgangskoder direkte fra serveren. Sikkerheden af de stjålne vaults afhænger derfor primært af, hvor stærkt masterpassword den enkelte bruger havde valgt.
Hvad er Cyber Resilience Act, og hvornår træder den i kraft?
Cyber Resilience Act (CRA) er en EU-forordning, der stiller sikkerhedskrav til produkter med digitale elementer, herunder password managers. Fra september 2026 skal producenter indberette aktivt udnyttede sårbarheder og alvorlige hændelser til ENISA og det nationale CSIRT inden for 24 timer, med opfølgende rapporter efter 72 timer og 14 dage.
Er Dashlane mindre sikker end andre password managers efter denne sag?
Ikke nødvendigvis. Alle store password manager-udbydere har haft sikkerhedshændelser eller sårbarheder afdækket de seneste år, blandt andet LastPass og Bitwarden, jævnfør ETH Zürichs undersøgelse fra februar 2026. Det afgørende er, hvor hurtigt og gennemsigtigt en udbyder reagerer, og om man efterfølgende offentliggør uafhængige revisioner af rettelserne.
Skal jeg skifte password manager efter Dashlane-bruddet?
Det er ikke nødvendigt alene på baggrund af denne sag, medmindre du har modtaget en direkte notifikation om, at din konto var blandt de berørte. Et bedre skridt er at sikre, at du bruger et stærkt, unikt masterpassword og en robust anden faktor, uanset hvilken udbyder du vælger.
Hvad viste Proton Pass’ sikkerhedsrevision fra maj 2026?
Revisionen, offentliggjort 12. maj 2026 og opdateret 2. september 2026, fandt ingen fjernudnyttelige angrebsveje, det vil sige ingen måde, hvorpå en bruger kunne blive kompromitteret alene ved at besøge en ondsindet hjemmeside eller klikke på et link.
Hvordan påvirker NIS2 danske virksomheders brug af password managers?
NIS2 kræver, at essentielle og vigtige enheder i EU fører detaljerede audit-logs over login og kontostyring samt gennemfører kvartalsvise adgangsgennemgange. Virksomheder, der bruger password managers som en del af adgangsstyringen, skal derfor selv kunne dokumentere håndteringen af leverandørhændelser, uafhængigt af leverandørens egen indberetning.
Hvor stort er GDPR-håndhævelsen blevet i 2026?
Ifølge den syvende GDPR Enforcement Tracker Report, med skæringsdato 1. marts 2026, er der registreret 2.685 bøder, en stigning på 440 sammenlignet med året før, med et samlet bødebeløb på cirka 6,11 milliarder euro.




