صفحة Canva الرئيسية
المساعدة

الأسئلة المتكررة الخاصة بحادث Canva الأمني – 24 مايو


هذا المقال مُترجم آلياً.يُرجى إخبارنا في حال وجدت أي أخطاء.

تحديث حالة الحادث

——

تم تحديث الصفحة في 17 يناير الساعة 10:21 بتوقيت شرق الولايات المتحدة

في 11 يناير 2020، علمت Canva بوجود قائمة تضم حوالي 4 ملايين حساب Canva وبها كلمات مرور مستخدمين مسروقة كجزء من الخرق بتاريخ 24 مايو (انظر الملاحظات أدناه، بتاريخ 1 يونيو الساعة 10:13 بالتوقيت الرسمي لأستراليا الشرقية) .تم فك تشفير كلمات المرور ومشاركتها مؤخراً عبر الإنترنت.

نظراً إلى إمكانية استخدام كلمات المرور التي لم يتم تغييرها للوصول إلى حسابات Canva، فقد استجبنا على الفور لتقييد الوصول إلى عمليات تسجيل الدخول إلى Canva، وبدأنا العمل على إلغاء صلاحية كلمات المرور التي لم يتم تغييرها وإخطار المستخدمين أصحاب كلمات المرور غير المشفرة الموجودين في القائمة.

ما نعرفه

مرت 7 أشهر منذ أن تمكن الأشخاص الضارون من الوصول إلى بيانات كلمات المرور المشفرة وجعل هذه المعلومات متاحة على الإنترنت .خلال ذلك الوقت، يبدو أنهم كانوا يستخدمون مواردهم لمحاولة اختراق كلمات المرور هذه .تم الآن فك تشفير كلمات مرور حوالي 4 ملايين حساب Canva تأثرت بحادث مايو 2019.

ماذا تفعل Canva حيال ذلك ؟

على مدار السبعة أشهر الماضية، أرسلنا مجموعة متنوعة من الاتصالات لإعلام المستخدمين المتضررين بكيفية تأمين حساباتهم .إذا غيرتَ كلمة مرور Canva بشكل استباقي خلال تلك الفترة، فلن تحتاج إلى تغييرها مرة أخرى.

في 2020-01-12، قمنا بإعادة تعيين كلمات مرور جميع المستخدمين الذين لم يغيروا كلمات مرورهم بعد 2019-05-24 .سيُطلب من هؤلاء المستخدمين تغيير كلمة المرور الخاصة بهم عند تسجيل الدخول إلى Canva في المرة التالية .نظرًا لأننا نفرض تعيين كلمات المرور، فإننا نُعلم مستخدمي Canva النشطين مؤخرًا ممن تمت إعادة تعيين كلمات المرور الخاصة بهم.

كما نُعلم مستخدمي Canva الذين يبدو أن كلمات مرورهم قد تم فك تشفيرها حتى يتمكنوا من اتخاذ خطوات لحماية الحسابات الأخرى التي تُستخدم فيها نفس كلمة المرور.

ماذا يعني هذا لمستخدمينا المتضررين

سيُطلب من المستخدمين المتضررين تعيين كلمة مرور جديدة لمتابعة استخدام Canva .يُرجى ملاحظة أنه عند إعادة تعيين كلمة المرور الخاصة بك، فهذا لا يعني أن المهاجمين قد تمكنوا من الوصول إلى حسابك .إننا نتخذ هذا الإجراء الوقائي لحماية حساب Canva الخاص بك.

اتبع إرشادات كلمة المرور هنا. مرة أخرى، نقترح عليك:

  • إنشاء كلمات مرور يصعب تخمينها باستخدام مجموعة من الحروف (الحروف الكبيرة والصغيرة والأرقام والحروف الخاصة).
  • استخدام مدير كلمات المرور لإدارة جميع كلمات مرورك على الإنترنت.
  • التأكد من استخدام كلمة مرور آمنة وسليمة لم تُستخدم في مواقع أو حسابات أخرى من قبل.

سيتمكن المستخدمون الذين لديهم عنوان استرداد صالح من استرداد كلمات المرور باستخدام الإجراء العادي لإعادة تعيين كلمة المرور. سيحتاج المستخدمون الذين ليس لديهم عناوين بريد إلكتروني صالحة إلى استخدام إجراء الاسترداد اليدوي.

نعتذر عن أي إزعاج، ونشكركم على دعمكم وتعاونكم المستمر.

سيباستيان والش (

——

تم تحديث الصفحة في 10 أغسطس الساعة 23:25 بتوقيت شرق الولايات المتحدة

تم مؤخراً إخطار بعض مستخدمينا من طرف haveibeenpwned.com (HIBP) وFirefox Monitor بوجود خرق أمني حدث بتاريخ 24 مايو 2019 .تستطيع قراءة المزيد عن الهجوم وكيف استجبنا وما فعلناه (انظر الملاحظات أدناه، بتاريخ 1 يونيو، الساعة 10:13 بالتوقيت الرسمي لأستراليا الشرقية).

جاء محتوى هذه الإشعارات دقيقًا، ونحن ممتنون لـ HIBP وFirefox Monitor على الخدمة التي يقدمونها للمجتمع.

بالنسبة لبعض الأشخاص الذين لديهم حسابات Canva، يبدو أن إشعار الأمان هذا كان بمثابة مفاجأة لهم .هذا مؤسف .كجزء من استجابتنا للحوادث، أول ما فعلناه هو محاولة الاتصال بالمستخدمين المتضررين عبر البريد الإلكتروني ومن خلال التنبيهات داخل التطبيق.

دفع إشعار HIBP بعض المستخدمين إلى السؤال عما إذا كانت كلمات مرورهم قد تم اختراقها .الجواب البسيط هو لا .ما تم الوصول إليه كان كلمات مرور مُعدلة ومجزأة بشكل فردي .بالنسبة للمستخدمين غير التقنيين، فهذا يشبه الباب أحادي الاتجاه فائق الأمان الذي يُحول كلمة مرورك إلى شيء يصعب للغاية تحويله مرة أخرى إلى كلمة المرور الأصلية، حتى باستخدام أقوى أجهزة الكمبيوتر.

فالطريقة التي نخزن بها كلمات المرور تجعل تخمين كلمات المرور أمرًا صعبًا للغاية ولكنه ليس مستحيلًا، ويكون أسهل إذا كانت كلمات مرورك سهلة التخمين، مثل كلمة المرور1 أو 123456! أو Alex1997. لذا ولحماية مستخدمينا على Canva وفي أي مكان آخر، طلبنا من جميع مستخدمينا تغيير كلمات المرور الخاصة بهم على Canva، وفي أي مكان آخر استخدموا فيه كلمة المرور نفسها. ولمساعدة جميع مستخدمينا على تجنب هذه المخاطر، عقدنا شراكة مع 1Password لتقديم وصول مجاني لمدة عام إلى خدمة مدير كلمات المرور الخاصة بهم، بالإضافة إلى إجراء فحوصات أقوى لكلمات المرور داخل Canva.

منذ وقوع الحادث، أدخلنا عددًا من التغييرات الداخلية لحماية بياناتك. من خلال العمل عن كثب مع شركة استشارية رائدة في مجال الأمن السيبراني، Mandiant وشركاء آخرين، حددنا مدى الهجوم وأسبابه، وأجرينا تغييرات على أنظمتنا لبناء طبقة إضافية من الحماية لمستخدمينا. سنقدم تقريرًا بعد تقييم الموقف عن الحادث في الوقت المناسب، ولكن في هذه الأثناء إذا كان لديك أي أسئلة أخرى، أو ترغب في معرفة المزيد حول الإجراءات التي اتخذناها لضمان أمان بياناتك على Canva، فلا تتردد للتواصل معنا.

——

1 يونيو، الساعة 10:13 بالتوقيت الرسمي لأستراليا

بعد التحقيق بالتعاون مع خبراء الأمن السيبراني، أصبح لدينا الآن فهم أفضل لتأثير الهجوم ونريد توفير أكبر قدر ممكن من السياق لمجتمعنا.

في يوم الجمعة الموافق 24 مايو 2019، اكتشفنا هجومًا ضارًا على أنظمتنا، وقد أوقفناه أثناء حدوثه .كان ردنا الأول هو إغلاق Canva، ثم إخطار السلطات والمستخدمين بحدوث الانتهاك .نظرًا لأن الدخيل تمت مقاطعته في منتصف الهجوم، فقد اتخذ أيضًا تكتيكًا مختلفًا عن معظم الحوادث الأمنية وأطلق تغريدة عن الهجوم، الأمر الذي تطلب استجابة اتصال سريعة.

منذ ذلك الحين، عملنا مع خبراء وسلطات الأمن السيبراني، مثل مكتب التحقيقات الفيدرالي، للمساعدة في حماية مستخدمينا، ونُعلمكم بأحدث المعلومات أدناه.

ماذا فعل المهاجم ؟

  • لقد تمكنوا من الوصول إلى معلومات من قاعدة بيانات ملفات التعريف لدينا لما يصل إلى 139 مليون مستخدم. تحتوي قاعدة بيانات ملفات التعريف على أسماء المستخدمين وأسمائهم وعناوين بريدهم الإلكتروني ودولتهم والبيانات التي يُقدمها المستخدم اختياريًا المستخدم عن مدينته و/أو عنوان URL للصفحة الرئيسية التي كانت متاحة من خلال الملف التعريفي العام.
  • لقد تمكنوا من الوصول إلى كلمات المرور المحمية بالتشفير (تم تعديلها وتجزئتها بشكل فردي باستخدام bcrypt) الخاصة بأي مستخدم يُجري تسجيل دخول باستخدام اسم المستخدم/كلمة المرور.
  • زعموا أنهم حصلوا على رموز تسجيل دخول OAuth للمستخدمين الذين سجلوا الدخول عبر Google. يتم تشفير رموز OAuth الخاصة بنا باستخدام AES128 وتم تخزين مفاتيح التشفير بأمان في مكان آخر. لم نعثر على أي دليل على تنزيل رموز OAuth أو محاولة الوصول إلى المفاتيح.
  • لقد استعرضوا بإيجاز الملفات التي تحتوي على بيانات دفع وبطاقة ائتمان جزئية. لم نعثر على أي دليل على سرقة هذه الملفات. احتوت الملفات على بيانات بطاقة الائتمان الجزئية للفترة من قبل 28 سبتمبر 2016 (الاسم وتاريخ انتهاء الصلاحية والأرقام الأربعة الأخيرة والعلامة التجارية للبطاقة ودولة البطاقة) وسجل الدفع للفترة من قبل 16 سبتمبر 2017 والذي يحتوي على مبالغ المعاملات بالدولار والتواريخ ومعرفات بعض المدفوعات الخاصة بالمستخدمين والمساهمين. لا يمكن استخدام تفاصيل البطاقة المحدودة هذه للمدفوعات. لا تخزن Canva تفاصيل بطاقة الائتمان الكاملة أبدًا.

يتم تخزين التصاميم والصور بشكل آمن في أنظمة منفصلة. لا يوجد ما يشير إلى أنه تم الوصول إلى أي تصاميم أو صور تخص المستخدمين.

ماذا تفعل Canva حيال ذلك ؟

نواصل الاستثمار بكثافة في الأمن .نعتزم نشر تقييماً للموقف بعد الحادث بمجرد اكتمال تحقيقاتنا .على الرغم من ذلك، تتمثل أولويتنا الأولى في حماية مستخدمينا .فيما يلي ما نقوم به:

  • إعلام مستخدمينا: نريد أن يعرف المستخدمون أنهم قد تتضرروا. لقد تواصلنا مباشرةً مع المستخدمين عبر البريد الإلكتروني، ولكن بعض المستخدمين تفاصيل بريدهم الإلكتروني قديمة أو غير صحيحة، لذا استخدمنا أيضًا الإشعارات داخل التطبيق والصحافة لتنبيه المستخدمين بحدوث الاختراق. نُتابع إخطارنا الأولي برسائل بريد إلكتروني فردية لكل مستخدم تُحدد البيانات التي تم الوصول إليها.
  • مطالبة المستخدمين بتغيير كلمات المرور: لقد طلبنا من جميع المستخدمين، الذين لديهم كلمات مرور تم تعيينها قبل الهجوم، تغيير كلمات مرورهم، ونضيف قواعد من شأنها مساعدة المستخدمين على تعيين كلمات مرور أقوى.
  • إعادة تعيين رموز OAuth: عملنا مع شركائنا للتأكد من إعادة تعيين جميع رموز تسجيل الدخول النشطة التي كانت موجودة قبل الاختراق. سيُطلب من هؤلاء المستخدمين إعادة ربط حسابات Canva الخاصة بهم.
  • التنسيق مع الشركاء: نعمل مع الوكالات الشريكة لمشاركة معلومات عن الهجوم وتحديد المخاطر على المستخدمين وتنسيق الاستجابات. على سبيل المثال، ننبه فرق إساءة استخدام البريد الإلكتروني التابعة لمقدمي الخدمة الرئيسيين لجعل خداع مستخدمينا أكثر صعوبة على المهاجمين.
  • الشراكة مع 1Password: بينما نوصي مستخدمينا باستخدام كلمات مرور مختلفة لكل موقع يستخدمونه، فإننا نعلم أن هذا صعب. لقد عقدنا شراكة مع 1Password لتقديم عام مجاني لمستخدمي Canva الذين لا يستخدمون خدمتهم بالفعل.

ما الذي يمكن أن يفعله مستخدمو Canva ؟

  • تغيير كلمة المرور الخاصة بك: إذا كانت لديك كلمة مرور على Canva ولم تقم بذلك بالفعل، فإننا نوصي الجميع بتغيير كلمة المرور الخاصة بهم على Canva، وإذا استخدمت كلمة المرور نفسها في مواقع أخرى، فيجب عليك تغييرها أيضًا.
  • الإبلاغ عن رسائل البريد الإلكتروني المشبوهة: كإجراء احترازي، نشجع الجميع على توخي الحذر من رسائل البريد الإلكتروني المشبوهة. غالبًا ما يستخدم المهاجمون طرقًا إبداعية لخداعك لتسليم معلوماتك الشخصية. إذا تلقيت أي رسائل بريد إلكتروني تعتقد أنها مريبة، فلا تنقر عليها ولا ترد. نشجعك على الإبلاغ عنها من خلال مزود البريد الإلكتروني الخاص بك.
  • استخدام مدير كلمات المرور: نوصيك باستخدام مدير كلمات المرور مثل 1Password أو Google Chrome لإنشاء وتذكر كلمة مرور فريدة وآمنة لكل موقع تستخدمه.
  • قم بتحديث تسجيل الدخول إلى جوجل/الفيسبوك إذا قمنا بفصله: إذا قمت بتسجيل الدخول باستخدام الفيسبوك أو جوجل، فربما قمنا بإعادة تعيين معلومات تسجيل الدخول الخاصة بك. ما عليك سوى تسجيل الدخول مرة أخرى للرجوع إلى حساب Canva الخاص بك.
  • تحديث تفاصيل الاتصال: بمجرد تسجيل الدخول إلى Canva، يُرجى إضافة أو تحديث تفاصيل الاتصال الخاصة بك حتى نتمكن دائمًا من الاتصال بك بشأن حسابك.

كلمة أخيرة

نأسف أسفًا شديدًا لحدوث هذا .كل شخص في Canva يتلقى تحديثات مثل هذه، ونعلم على المستوى الشخصي مدى الانزعاج الذي يمكن أن يحدث .نريد إعادة البناء واستعادة الثقة التي منحتنا إياها، وسنعمل بجد لكسبها.

سيباستيان والش (

ما اطّلع عليه الأشخاص أيضًا