Inici de Canva
Ajuda

Incident de seguretat de Canva: preguntes freqüents del 24 de maig


Aquest article s'ha traduït automàticament. Si hi trobes errors, avisa'ns.

Actualització de l'estat de l'incident

——

Pàgina actualitzada el 17 de gener, 10:21 AEST

L'11 de gener de 2020, Canva va tenir coneixement d'una llista d'aproximadament 4 milions de comptes de Canva que contenien contrasenyes d'usuari robades com a part de la infracció del 24 de maig (consulta les notes següents, de l'1 de juny, a les 10:13 AEST) .Les contrasenyes havien estat desxifrades i compartides recentment en línia.

Com que es podrien utilitzar contrasenyes sense canvis per accedir als comptes de Canva, vam respondre immediatament per restringir l'accés als inicis de sessió de Canva i vam començar a treballar per invalidar les contrasenyes sense canvis i notificar als usuaris les contrasenyes desxifrades de la llista.

El que sabem

Han passat set mesos des que persones malicioses van accedir a les nostres dades de contrasenya xifrades i van fer que aquesta informació estigui disponible a Internet.En aquest temps sembla que han estat utilitzant els seus recursos per intentar desxifrar aquestes contrasenyes.Aproximadament s'han desxifrat les contrasenyes de 4 milions de comptes de Canva afectats per l'incident del maig de 2019.

Què fa Canva al respecte?

Durant els darrers 7 mesos, hem enviat diverses comunicacions informant els nostres usuaris afectats de com poden protegir els seus comptes.Si has canviat la teva contrasenya de Canva de manera proactiva en aquest període, no caldrà que la tornis a canviar.

El 12-01-2020, vam restablir les contrasenyes de tots e ls usua ris que no havien canviat la contrasenya després del 24-05-2019.Aquests usuaris hauran de canviar la seva contrasenya el proper inici de sessió a Canva.Com que obliguem a restablir les contrasenyes, també notifiquem directament als usuaris de Canva actius recentment les contrasenyes que s'han restablert.

També notifiquem als usuaris de Canva que semblen haver desxifrat les contrasenyes perquè puguin adoptar mesures per protegir altres comptes on s'hagi utilitzat la mateixa contrasenya.

Què significa això per als nostres usuaris afectats

Els usuaris afectats hauran d'establir una nova contrasenya per continuar utilitzant Canva.Tingues en compte que si s'ha restablert la contrasenya, no vol dir que els atacants hagin accedit al teu compte.Prenem aquesta precaució per protegir el teu compte de Canva.

Segueix les nostres directrius sobre contrasenyes aquí. Una vegada més, et proposem:

  • Crea contrasenyes difícils d'endevinar amb una combinació de lletres (majúscules i minúscules, números i caràcters especials).
  • Utilitza un gestor de contrasenyes per gestionar totes les teves contrasenyes d'Internet.
  • Assegura't que utilitzes una contrasenya segura que abans no s'havia utilitzat en altres llocs o comptes.

Els usuaris amb una adreça de recuperació vàlida podran recuperar les contrasenyes mitjançant el procediment habitual de restabliment de contrasenyes. Els usuaris sense adreces electròniques vàlides hauran d'utilitzar el procediment de recuperació manual.

Disculpa les molèsties causades i t'agraïm el teu continu ajut i col·laboració.

Sebastian Welsh (

——

Pàgina actualitzada el 10 d'agost a les 23:25 AEST

Alguns dels nostres usuaris han rebut recentment una notificació per part de haveibeenpwned.com (HIBP) i Firefox Monitor d'un incompliment de seguretat ocorregut el 24 de maig de 2019.Pots obtenir més informació sobre l'atac, com vam respondre i què vam fer (consulta les notes que apareixen a continuació, de l'1 de juny, a les 10:13 AEST).

El contingut d'aquestes notificacions és precís i agraïm a HIBP i Firefox Monitor el servei que ofereixen a la comunitat.

Per a algunes persones amb comptes de Canva, sembla que aquesta notificació de seguretat ha estat una sorpresa.Això és lamentable.Com a part de la nostra resposta a incidents, una de les primeres coses que vam fer va ser intentar contactar amb els usuaris afectats per correu electrònic i mitjançant alertes des de l'aplicació.

La notificació HIBP ha portat alguns usuaris a preguntar-se si les seves contrasenyes estaven en risc.La resposta senzilla és no.Es va accedir a contrasenyes salades i amb hash bcrypt.Per a usuaris no tècnics, és com una porta unidireccional molt segura que converteix la teva contrasenya en una cosa que és increïblement difícil de tornar a convertir en la contrasenya original, fins i tot amb els equips més forts.

La nostra manera d'emmagatzemar les contrasenyes fa que endevinar-les sigui increïblement difícil, però no és impossible i és més fàcil si tens contrasenyes fàcils d'endevinar, com ara password1, 123456! o Alex1997. Per tant, per protegir els nostres usuaris de Canva i d'altres llocs, hem demanat a tots els nostres usuaris que canviïn les seves contrasenyes a Canva i en qualsevol altre lloc on hagin utilitzat la mateixa contrasenya. Per ajudar tots els nostres usuaris a evitar aquest risc, ens hem associat amb 1Password per oferir un any d'accés gratuït al seu servei de gestió de contrasenyes i hem implementat comprovacions de contrasenyes més fortes a Canva.

Des de l'incident, hem introduït diversos canvis interns per protegir les teves dades. En col·laboració estreta amb la consultora líder en seguretat cibernètica, Mandiant i altres partners, hem identificat l'abast de l'atac i les causes d'aquest. A més, hem fet canvis als nostres sistemes per crear una capa addicional de protecció per als nostres usuaris. Proporcionarem un postmortem de l'incident en el seu moment, però, mentrestant, si tens més preguntes o vols obtenir més informació sobre les mesures que hem pres per garantir que les teves dades siguin segures a Canva, no dubtis a contactar amb nosaltres.

——

1 de juny, 10:13 AEST

Després d'una investigació amb experts en seguretat cibernètica, ara coneixem millor l'impacte de l'atac i volem proporcionar el màxim context possible a la nostra comunitat.

El divendres 24 de maig de 2019, vam detectar un atac maliciós als nostres sistemes, que vam aturar mentre es produïa.La nostra primera resposta va ser bloquejar Canva i després notificar a les autoritats i usuaris que s'havia produït la infracció .Com que l'intrús va ser interromput durant l'atac, també van adoptar una tàctica diferent a la majoria d'incidents de seguretat i van fer un tuit sobre l'atac, que requeria una ràpida resposta de comunicació.

Des de llavors, hem treballat amb experts i autoritats en seguretat cibernètica, com l'FBI, per ajudar a protegir els nostres usuaris i estem comunicant la informació més recent a continuació.

Què va fer l'atacant?

  • Van accedir a la informació de la nostra base de dades de perfils amb fins a 139 milions d'usuaris. La base de dades de perfils conté noms d'usuari, noms, adreces de correu electrònic, país i, opcionalment, dades subministrades per l'usuari sobre la seva ciutat i/o l'URL de la pàgina d'inici que estaven disponibles a través del seu perfil públic.
  • Van accedir a contrasenyes protegides criptogràficament (es salaven individualment i s'afegia un hash amb bcrypt) per a qualsevol d'aquells usuaris que tinguessin inicis de sessió de nom d'usuari/contrasenya.
  • Van afirmar haver obtingut tokens d'inici de sessió OAuth per als usuaris que van iniciar la sessió a través de Google. Els nostres tokens OAuth estan xifrats amb AES128 i les claus de xifratge s'emmagatzemen de forma segura en un altre lloc. No hem trobat proves que descarreguessin els tokens OAuth ni intentessin accedir a les claus.
  • Van veure breument fitxers amb dades de pagament i targeta de crèdit parcials. No hem trobat cap prova que aquests fitxers fossin robats. Els fitxers contenien dades parcials de la targeta de crèdit abans del 28 de setembre de 2016 (nom, data de caducitat, darrers 4 dígits, marca de la targeta i país de la targeta) i històries de pagaments anteriors al 16 de setembre de 2017 que contenien quantitats de transaccions, dates i identificadors per a alguns pagaments per a usuaris i col·laboradors. Aquestes dades parcials de la targeta no es poden fer servir per fer pagaments. Canva no emmagatzema mai les dades completes de la targeta de crèdit.

Els dissenys i les imatges s'emmagatzemen de manera segura en sistemes independents. No hi ha cap indicació que s'hagi accedit a cap disseny o imatge d'usuari.

Què fa Canva al respecte?

Seguim invertint molt en seguretat.Tenim la intenció de publicar un post mortem tècnic de l'incident un cop finalitzades les nostres investigacions.La nostra primera prioritat, però, és protegir els nostres usuaris.Això és el que fem:

  • Notificar als nostres usuaris: volem que els nostres usuaris sàpiguen que s'han vist afectats. Hem contactat directament amb els usuaris per correu electrònic, però alguns usuaris tenen dades de correu electrònic obsoletes o incorrectes, de manera que també hem utilitzat notificacions integrades a l'aplicació i premsa per alertar els usuaris de la infracció. Estem fent un seguiment de la nostra notificació inicial amb correus electrònics individuals a cada usuari que indiquen a quines dades es va accedir.
  • Sol·licitar als usuaris que canviïn les contrasenyes: hem demanat a tots els usuaris que tenien definides les contrasenyes abans de l'atac i hi afegim regles per ajudar els usuaris a establir-ne d'altres de més fortes.
  • Restabliment dels tokens OAuth: hem treballat amb els nostres socis per assegurar-nos que es restableixin totes les fitxes d'inici de sessió actives que existien abans de l'incompliment. Es demanarà a aquests usuaris que tornin a connectar el seu compte de Canva.
  • Coordinació amb partners: treballem amb agències col·laboradores per compartir informació sobre l'atac, identificar el risc per als usuaris i coordinar les respostes. Per exemple, estem alertant els equips d'abús de correu electrònic dels principals proveïdors perquè els atacants facin més difícil la suplantació d'identitat dels nostres usuaris.
  • Associació amb 1Password: tot i que recomanem que els nostres usuaris utilitzin contrasenyes diferents per a cada lloc que utilitzen, sabem que és difícil. Ens hem associat amb 1Password per oferir un any gratuït als usuaris de Canva que encara no utilitzen el seu servei.

Què poden fer els usuaris de Canva?

  • Canviar la contrasenya: si tens una contrasenya a Canva i encara no ho has fet, et recomanem que la canviïs i, si la vas utilitzar en altres llocs, també la canviïs.
  • Informar de correus electrònics sospitosos: com a mesura de precaució, animem a tots els usuaris a desconfiar dels correus electrònics sospitosos. Els atacants solen utilitzar mètodes creatius per enganyar-te perquè proporcionis la teva informació personal. Si reps cap correu electrònic que creguis que és sospitós, no hi facis clic ni hi responguis. Et recomanem que n'informis al teu proveïdor de correu electrònic.
  • Utilitzar un gestor de contrasenyes: recomanem que utilitzis un gestor de contrasenyes com ara 1Password o Google Chrome per generar i recordar una contrasenya única i segura per a cada lloc que utilitzis.
  • Actualitzar l'inici de sessió de Google/Facebook si l'hem desconnectat: si inicies la sessió amb Facebook o Google, és possible que hàgim restablert el teu inici de sessió. Només has d'iniciar sessió de nou per tornar al teu compte de Canva.
  • Actualitzar les teves dades de contacte: un cop hagis iniciat la sessió a Canva, afegeix o actualitza les teves dades de contacte perquè sempre puguem contactar amb tu sobre el teu compte.

Una paraula final

Lamentem profundament que això hagi passat.Tothom a Canva ha rebut actualitzacions com aquesta i, a nivell personal, sabem fins a quin punt pot ser molest.Volem reconstruir i recuperar la confiança que ens has donat i treballarem dur per guanyar-la.

Sebastian Welsh (

Altres persones també han vist