Časté dotazy k bezpečnostnímu úniku z Canvy z 24. května
Aktualizace stavu
——
Stránka aktualizována dne 17. ledna 1:21 SEČ
Dne 11. ledna 2020 Canva zjistila, že 24. května došlo k úniku přibližně 4 milionů uživatelských účtů i s hesly (viz poznámky ze dne 1. června 1:13 SEČ). Hesla byla dešifrována a nedávno nasdílena online.
Vzhledem k tomu, že nezměněná hesla je možné zneužít a získat přístup k účtům Canva, okamžitě jsme reagovali omezením přihlášení ke Canvě a začali jsme zneplatňovat nezměněná hesla a upozorňovat uživatele na nezašifrovaná hesla na seznamu.
Co víme
Od doby, kdy jednotlivci s nekalými úmysly získali přístup k našim šifrovaným heslům a uveřejnili je online, uběhlo už sedm měsíců. Vypadá to, že se v tomto období snažili hesla prolomit. Přibližně 4 miliony účtů Canva, které byly dotčeny útokem z května 2019, mají teď dešifrovaná hesla.
Co s tím Canva dělá?
Za posledních 7 měsíců jsme rozeslali celou řadu sdělení, která informují dotčené uživatele o tom, jak si účty zabezpečit. Pokud jste si v tomto období proaktivně změnili heslo, nemusíte ho už znova měnit.
Dne 12. 1. 2020 jsme obnovili hesla všem uživatelům, kteří si je po 24. květnu 2019 nezměnili. Tito uživatelé si budou muset své heslo při dalším přihlášení ke Canvě změnit. Aktivní uživatele Canvy, kterým jsme obnovili hesla, vzhledem k nucenému obnovení informujeme přímými cestami.
Zároveň upozorňujeme uživatele Canvy, jejichž hesla byla nejspíš dešifrována, aby podnikli kroky k zabezpečení dalších účtů se stejným heslem.
Co to znamená pro dotčené uživatele
Aby dotčení uživatelé mohli Canvu dál používat, budou si muset nastavit nové heslo. To, že vaše heslo bylo obnoveno, ještě neznamená, že útočníci k vašemu účtu získali přístup. Děláme to preventivně, abychom před nimi váš účet ochránili.
Řiď se našimi pravidly pro zadávání hesel. Ve zkratce v nich doporučujeme následující:
- Vytvářejte si obtížně uhodnutelná hesla s kombinací písmen (velkých a malých), čísel a speciálních znaků.
- správě internetových hesel používejte správce hesel.
- Používejte bezpečná hesla, která jste nikdy na žádném jiném webu nebo účtu nepoužili.
Uživatelé s platnou adresou pro obnovení budou moci obnovit hesla pomocí pravidelného postupu pro obnovení hesla. Uživatelé bez platných e-mailových adres budou muset použít ruční postup obnovení.
Omlouváme se za případné nepříjemnosti a děkujeme za pokračující podporu a spolupráci.
Sebastian Welsh (
——
Stránka aktualizována dne 10. srpna, 14:25 SEČ
Někteří naši uživatelé byli nedávno informováni webem haveibeenpwned.com (HIBP) a Firefox Monitorem o bezpečnostním úniku, ke kterému došlo 24. května 2019. Další informace o útoku a naší reakci najdete dole v poznámkách z 1. června, 1:13 SEČ.
Obsah těchto oznámení je pravdivý a děkujeme tímto webu HIBP i Firefox Monitoru za jejich službu veřejnosti.
Pro některé lidi s účtem Canva bylo toto bezpečnostní oznámení překvapením. To je politováníhodné. Jednou z prvních věcí, kterou jsme na tento incident reagovali, bylo, že jsme se dotčené uživatele snažili kontaktovat e-mailem a prostřednictvím upozornění v aplikaci.
Po oznámení z webu HIBP se někteří uživatelé ptali, jestli byla jejich hesla prozrazena. Jednoduchá odpověď je ne. Zpřístupněna byla jednotlivě osolená hesla s hashovací funkcí bcrypt. Uživatelé, kteří nejsou technicky zdatní, si to mohou představit jako mimořádně bezpečné jednosměrné dveře, které vaše heslo převádí na něco, co je i s nejvýkonnějšími počítači na světě neuvěřitelně obtížné převést zpět na původní heslo.
Způsob, kterým ukládáme hesla, jejich uhodnutí velmi znesnadňuje. Není to ale nemožné, a pokud máte snadno uhodnutelné heslo, jako je heslo1, 123456! nebo Alex1997. Abychom všechny naše uživatele ochránili, požádali jsme je o změnu hesla v Canvě i na jiných webech, kde použili stejné heslo. Abychom všem našim uživatelům pomohli vyhnout se tomuto riziku, spojili jsme se se společností 1Password, abychom jim nabídli jeden rok bezplatného přístupu ke službě správce hesel a také jsme v rámci Canvy zavedli přísnější kontroly hesel.
Od tohoto incidentu jsme zavedli řadu interních změn pro ochranu vašich dat. Ve spolupráci s přední poradenskou firmou v oblasti kybernetické bezpečnosti Mandiant a dalšími partnery jsme identifikovali rozsah útoku a jeho příčiny a provedli jsme systémové změny, abychom pro naše uživatele vytvořili dodatečnou vrstvu zabezpečení. V dohledné době vám poskytneme analýzu incidentu, ale pokud do té doby budete mít nějaké dotazy nebo vás zajímají další informace o konkrétních bezpečnostních opatřeních v Canvě, neváhejte nás kontaktovat.
——
1. června, 1:13 SEČ
Po vyšetřování odborníky na kybernetickou bezpečnost máme teď o následcích útoku mnohem lepší představu a chceme našim uživatelům poskytnout co nejpodrobnější přehled.
V pátek 24. května 2019 jsme na našich systémech zaznamenali škodlivý útok, který jsme zastavili, ještě když probíhal. Naší první reakcí bylo zablokovat Canvu a oznámit orgánům a uživatelům, že došlo k úniku dat. Vzhledem k tomu, že jsme útočníka zastavili uprostřed útoku, přistoupil k tomuto bezpečnostnímu incidentu jinak, než je zvykem, a uveřejnil o něm informace na Twitteru, což vyžadovalo rychlou odpověď.
Od té doby jsme v kontaktu s odborníky na kybernetickou bezpečnost a orgány, jako je FBI, kteří nám pomáhají chránit naše uživatele a předávají vám tyto nejnovější informace.
Co útočník udělal?
- Získal přístup k informacím v naší databázi profilů se 139 miliony uživateli. Databáze profilů obsahuje uživatelská jména, jména, e-mailové adresy, zemi a další volitelné údaje, jako je město a/nebo adresa URL domovské stránky uživatele, které byly dostupné na veřejném profilu.
- U uživatelů, kteří se přihlašovali pomocí uživatelského jména a hesla, získal útočník přístup k zašifrovaným heslům (jednotlivě osoleným s hashovací funkcí bcrypt).
- Tvrdil, že od uživatelů, kteří se přihlašovali prostřednictvím Googlu, získal přihlašovací tokeny OAuth . Naše tokeny OAuth jsou šifrované standardem AES128 a šifrovací klíče jsou bezpečně uložené na jiném místě. Nenašli jsme žádný důkaz o tom, že by stáhl tokeny OAuth ani že by se pokusil získat přístup ke klíčům.
- Na krátkou dobu si prohlédl soubory s částečnými informacemi o platebních kartách a platebních údajích. Nenašli jsme žádný důkaz, že by tyto soubory byly zcizeny. Tyto soubory obsahovaly částečné údaje platebních karet z období před 28. zářím 2016 (jméno, datum expirace, poslední 4 číslice, značku karty a zemi karty) a platební historie z období před 16. zářím 2017, které obsahovaly transakční částky v dolarech, kalendářní data a identifikační údaje některých plateb uživatelů a přispívajících autorů. Tyto omezené údaje o kartě nelze použít k provádění plateb. Canva nikdy úplné údaje platební karty neukládá.
Návrhy a obrázky jsou bezpečně uložené v samostatných systémech. Nic nenasvědčuje tomu, že by útočník získal přístup k návrhům nebo obrázkům uživatelů.
Co s tím Canva dělá?
Nadále intenzivně investujeme do zabezpečení. Po skončení vyšetřování máme v úmyslu zveřejnit technickou analýzu tohoto incidentu. Hlavní prioritou je ale ochránit naše uživatele. Děláme pro to následující:
- Upozornění uživatelů: Chceme, aby naši uživatelé věděli, že byli zasaženi. Kontaktovali jsme je napřímo prostřednictvím e-mailu, ale někteří z nich mají zastaralé nebo neplatné e-mailové údaje, a tak jsme k upozornění uživatelů na únik informací využili ještě oznámení v aplikaci a médií. Po úvodním oznámení jednotlivé uživatele kontaktujeme dalšími e-maily s podrobnostmi o tom, jaká data byla zpřístupněna.
- Pobídka ke změně hesla: Všechny uživatele, kteří měli před útokem nastavené heslo, jsme požádali, aby si ho změnili, a přidali jsme pravidla, která jim mají pomoct nastavit silnější heslo.
- Reset tokenů OAuth: Ve spolupráci s našimi partnery jsme zajistili reset všech aktivních přihlašovacích tokenů, které existovaly před útokem. Tito uživatelé budou vyzváni k obnovení připojení k účtu Canva.
- Koordinace s partnery: S našimi partnerskými agenturami pracujeme na sdílení informací o útoku, identifikaci rizika pro uživatele a koordinaci odpovědí. Upozorňujeme například týmy pro zneužívání elektronické pošty u významných poskytovatelů, aby útočníkům ztížili phishing našich uživatelů.
- Partnerství s 1Password: Sice uživatelům doporučujeme, aby na každém webu používali jiná hesla, ale víme, že to není jednoduché. Spojili jsme se se společností 1Password, abychom uživatelům Canvy, kteří jejich službu ještě nepoužívají, nabídli rok zdarma.
Co můžou uživatelé Canvy dělat?
- Změňte své heslo: Pokud v rámci Canvy používáte heslo, doporučujeme ho změnit (pokud jste tak ještě neučinili), a pokud jste použili stejné heslo i na jiných webech, měli byste ho změnit také.
- Nahlašujte podezřelé e-maily: V rámci prevence doporučujeme, abyste si dávali pozor na podezřelé e-maily. Útočníci se z vás mohou pokoušet vylákat vaše osobní údaje pomocí velice chytrých metod. Pokud obdržíte e-mail, který považujete za podezřelý, neklikejte na něj ani na něj nereagujte. Doporučujeme, abyste na něj upozornili svého poskytovatele e-mailu.
- Používat správce hesel: Doporučujeme vám používat správce hesel, jako je 1Password nebo Google Chrome, který vám vygeneruje a zapamatuje si jedinečná a bezpečná hesla ke každému webu, kde se přihlašujete.
- Aktualizovat si v případě odpojení přihlášení přes Google/Facebook: Pokud se přihlašujete pomocí Facebooku nebo Googlu, je možné, že jsme vám resetovali přihlášení. V takovém případě se ke svému účtu Canva prostě znovu přihlaste.
- Aktualizujte si kontaktní údaje: Jakmile se přihlásíte do Canvy, přidejte si nebo si aktualizujte kontaktní údaje, abychom vás s informacemi o vašem účtu vždycky zastihli.
Závěrem
Hluboce nás mrzí, že k něčemu takovému došlo. V Canvě dolehla tato záležitost na všechny stejně a rozhořčila každého z nás, takže vám ve všech směrech rozumíme. Budeme usilovně pracovat na tom, abychom si u vás znovu vybudovali důvěru, kterou jste v nás měli.
Sebastian Welsh (