Canva - Αρχική
Βοήθεια

Περιστατικό ασφάλειας Canva – Συχνές ερωτήσεις 24 Μαΐου


Η μετάφραση αυτού του άρθρου πραγματοποιήθηκε μέσω μηχανικής μετάφρασης. Αν εντοπίσετε κάποιο λάθος, μπορείτε να μας ενημερώσετε.

Ενημέρωση κατάστασης περιστατικού

——

Η σελίδα ενημερώθηκε στις 17 Ιανουαρίου, 10:21 AEST

Στις 11 Ιανουαρίου 2020, η εταιρεία Canva ενημερώθηκε για την κλοπή λίστας περίπου 4 εκατομμυρίων κωδικών πρόσβασης λογαριασμών στην πλατφόρμα Canva ως μέρος της παραβίασης της 24ης Μαίου (δείτε σημειώσεις παρακάτω, με ημερομηνία 1η Ιουνίου 10:13 AEST). Οι κωδικοί πρόσβασης είχαν αποκρυπτογραφηθεί και κοινοποιήθηκαν πρόσφατα στο διαδίκτυο.

Καθώς οι κωδικοί που δεν άλλαξαν μπορεί να χρησιμοποιηθούν για την πρόσβαση σε λογαριασμό του Canva, ανταποκριθήκαμε άμεσα για τον περιορισμό πρόσβασης εισόδου στο Canva και ξεκινήσαμε να εργαζόμαστε και για να ακυρώσουμε τους κωδικούς που δεν είχαν αλλαχτεί και να ειδοποιήσουμε τους χρήστες με αποκρυπτογραφημένους κωδικούς στη λίστα.

Όσα γνωρίζουμε

Έχουν περάσει 7 μήνες από τότε που κακόβουλα άτομα απέκτησαν πρόσβαση στα δεδομένα κρυπτογραφημένων κωδικών μας και διέθεσαν τις πληροφορίες αυτές στο διαδίκτυο. Εκείνο το διάστημα φαίνεται ότι χρησιμοποιούσαν τους πόρους τους για να σπάσουν τους κωδικούς αυτούς. Περίπου 4 εκατομμύρια λογαριασμοί Canva που επηρεάστηκαν από το περιστατικό του Μαΐου 2019 έχουν πλέον αποκρυπτογραφήσει τους κωδικούς τους.

Τι κάνει το Canva για αυτό;

Τους τελευταίους 7 μήνες, έχουμε επικοινωνήσει με διάφορους τρόπους με τους χρήστες μας που έχουν επηρεαστεί για τρόπους προστασίας των λογαριασμών τους. Εάν έχετε αλλάξει προληπτικά τον κωδικό σας στην Canva εκείνη την περίοδο, δεν θα χρειαστεί να τον αλλάξετε ξανά.

Στις 01-12-2020, επαναφέραμε τους κωδικούς όλων των χρηστών που δεν τους είχαν αλλάξει έπειτα από τις 24-05-2019. Οι χρήστες αυτοί θα πρέπει να αλλάξουν τον κωδικό τους όταν θα συνδεθούν ξανά στο Canva .Επειδή επαναφέρουμε αναγκαστικά τους κωδικούς, ειδοποιούμε επίσης άμεσα τους πρόσφατα ενεργούς χρήστες του Canva για την επαναφορά των κωδικών τους.

Ειδοποιούμε επίσης τους εν λόγω χρήστες του Canva των οποίων οι κωδικοί πρόσβασης έχουν πρόσφατα αποκρυπτογραφηθεί, ώστε να μπορούν να λάβουν μέτρα για να προστατεύσουν άλλους λογαριασμούς όπου έχει χρησιμοποιηθεί ο κωδικός πρόσβασης.

Τι σημαίνει αυτό για τους χρήστες που επηρεάστηκαν

Οι χρήστες που επηρεάστηκαν θα πρέπει να εισαγάγουν έναν νέο κωδικό πρόσβασης για να συνεχίσουν να χρησιμοποιούν το Canva. Παρακαλούμε σημειώστε ότι εάν έχει γίνει επαναφορά του κωδικού πρόσβασης σας, δεν σημαίνει ότι στον λογαριασμό σας έγινε είσοδος από τα πρόσωπα που πραγματοποίησαν την επίθεση. Παίρνουμε το μέτρο αυτό για την προστασία του λογαριασμού σας στο Canva.

Ακολουθήστε τις οδηγίες κωδικού πρόσβασης εδώ. Και πάλι, σας προτείνουμε:

  • Δημιουργήστε κωδικούς πρόσβασης που δεν μπορεί εύκολα να τους μαντέψει κανείς με συνδυασμό γραμμάτων (κεφαλαίων και μικρών, αριθμών και ειδικών χαρακτήρων).
  • Χρησιμοποιήστε έναν διαχειριστή κωδικών πρόσβασης για να διαχειρίζεστε όλους τους κωδικούς σας στο Διαδίκτυο.
  • Βεβαιωθείτε ότι χρησιμοποιείτε έναν ασφαλή και σίγουρο κωδικό πρόσβασης που δεν έχει χρησιμοποιηθεί σε άλλους ιστότοπους ή σε άλλους λογαριασμούς.

Οι χρήστες με έγκυρη διεύθυνση ανάκτησης θα μπορούν να ανακτήσουν τους κωδικούς πρόσβασης χρησιμοποιώντας την κανονική διαδικασία επαναφοράς κωδικού πρόσβασης. Οι χρήστες χωρίς έγκυρες διευθύνσεις ηλεκτρονικού ταχυδρομείου θα πρέπει να χρησιμοποιούν τη διαδικασία μη αυτόματης ανάκτησης.

Ζητούμε συγγνώμη για οποιαδήποτε ταλαιπωρία και σας ευχαριστούμε για τη συνεχή υποστήριξη και τη συνεργασία.

Sebastian Welsh (

——

Η Σελίδα ενημερώθηκε στις 10 Αυγούστου 23:25 AEST

Ορισμένοι από τους χρήστες μας ειδοποιήθηκαν πρόσφατα από τους haveibeenpwned.com (HIBP) και Firefox Monitor για παραβίαση ασφάλειας που συνέβη στις 24 Μαίου 2019. Μπορείτε να διαβάσετε πληροφορίες σχετικά με την επίθεση, πώς ανταποκριθήκαμε σ 'αυτήν και ποιες ενέργειες κάναμε (δείτε σημειώσεις παρακάτω, με ημερομηνία 1η Ιουνίου 10:13 AEST).

Το περιεχόμενο αυτών των ειδοποιήσεων είναι ακριβές και ευχαριστούμε τις HIBP και Firefox Monitor για τις υπηρεσίες που παρέχουν στην κοινότητα.

Για ορισμένα άτομα με λογαριασμούς στην Canva, φαίνεται ότι η ειδοποίηση ασφάλειας προκάλεσε έκπληξη. Η ενέργεια αυτή είναι θλιβερή. Ως μέρος της ανταπόκρισής μας στο περιστατικό, ένα από τα πρώτα πράγματα που κάναμε ήταν να επικοινωνήσουμε με τους χρήστες που επλήγησαν μέσω email και μέσα από ειδοποιήσεις εντός της εφαρμογής.

Η ειδοποίηση της HIBP οδήγησε ορισμένους χρήστες να ρωτήσουν εάν οι κωδικοί τους είχαν παραβιαστεί. Η απλή απάντηση είναι όχι .Σε οτιδήποτε υπήρχε πρόσβαση, αφαιρέθηκε ατομικά και οι κωδικοί πρόσβασης κρυπτογραφήθηκαν με bcrypt-hashing. Για χρήστες που δεν γνωρίζουν πολλά από τεχνικής άποψης, πρόκειται για μια ιδιαίτερα ασφαλή μονόδρομη θύρα που μετατρέπει τον κωδικό πρόσβασής σε κάτι εξαιρετικά δύσκολο να να μετατραπεί στον αρχικό κωδικό πρόσβασης, ακόμη και με ισχυρούς υπολογιστές.

Ο τρόπος με τον οποίο αποθηκεύουμε τους κωδικούς πρόσβασης κάνει την εικασία των κωδικών εξαιρετικά δύσκολη, αλλά όχι αδύνατη, και γίνεται πιο εύκολο αν έχετε κωδικούς που είναι εύκολο να τους μαντέψουν, π.χ. password1, 123456! ή Alex1997. Επομένως, για να προστατεύσουμε τους χρήστες μας στο Canva και αλλού, ζητήσαμε από όλους τους χρήστες μας να αλλάξουν τους κωδικούς τους στο Canva και οπουδήποτε αλλού χρησιμοποίησαν τον ίδιο κωδικό. Για να βοηθήσουμε όλους τους χρήστες μας να αποφύγουν αυτόν τον κίνδυνο, συνεργαστήκαμε με την 1Password για να προσφέρουμε ένα χρόνο δωρεάν πρόσβαση στην υπηρεσία διαχείρισης κωδικών τους, καθώς και να εφαρμόσουμε ισχυρότερους ελέγχους κωδικών πρόσβασης στο Canva.

Από τότε που συνέβη το περιστατικό εκείνο, κάναμε διάφορες εσωτερικές αλλαγές για να προστατεύσουμε τα δεδομένα σας. Σε στενή συνεργασία με την κορυφαία συμβουλευτική εταιρεία σε θέματα κυβερνοασφάλειας, την Mandiant και άλλους συνεργάτες, προσδιορίσαμε την έκταση της επίθεσης και τις αιτίες της και πραγματοποιήσαμε αλλαγές στα συστήματά μας για να προσθέσουμε ένα επιπλέον επίπεδο προστασίας για τους χρήστες μας. Θα παράσχουμε μια ανάλυση εκ των υστέρων εν ευθέτω χρόνω, αλλά, στο μεταξύ, αν έχετε επιπλέον ερωτήματα ή θέλετε να μάθετε περισσότερα σχετικά με τα μέτρα που έχουμε λάβει για να διασφαλίσουμε ότι τα δεδομένα σας είναι ασφαλή στο Canva, μπορείτε να επικοινωνήσετε μαζί μας.

——

1 Ιουνίου, 10:13 AEST

Έπειτα από έρευνα με ειδικούς στην κυβερνοασφάλεια, κατανοούμε πλέον καλύτερα τον αντίκτυπο της επίθεσης και θέλουμε να προσφέρουμε όσο το δυνατόν περισσότερες πληροφορίες στην κοινότητα μας.

Την Παρασκευή 24 Μαΐου 2019, εντοπίσαμε μια κακόβουλη επίθεση στα συστήματά μας, την οποία σταματήσαμε καθώς συνέβαινε. Η πρώτη μας αντίδραση ήταν να κλειδώσουμε την Canva και στη συνέχεια να ειδοποιήσουμε τις αρχές και τους χρήστες μας για την παραβίαση που έλαβε χώρα. Επειδή η εισβολή διακόπηκε στη μέση της επίθεσης, οι εισβολείς ακολούθησαν μια τακτική διαφορετική από τα περισσότερα περιστατικά ασφάλειας και έγραψαν ένα tweet σχετικά με την επίθεση, το οποίο χρειάστηκε γρήγορη ανταπόκριση.

Έκτοτε συνεργαστήκαμε με ειδικούς και αρχές στον τομέα της κυβερνοασφάλειας, όπως το FBI, για να μας βοηθήσουν να προστατεύσουμε τους χρήστες μας και σας ενημερώνουμε παρακάτω για τις πιο πρόσφατες πληροφορίες.

Τι έκανε ο εισβολέας;

  • Απέκτησαν πρόσβαση σε πληροφορίες της βάσης δεδομένων των προφίλ μας για 139 εκατομμύρια χρήστες. Η βάση δεδομένων προφίλ περιέχει ονόματα χρηστών, ονόματα, διευθύνσεις email, χώρα και προαιρετικά, οι χρήστες εισήγαγαν δεδομένα για τη χώρα τους ή/και το URL της αρχικής τους σελίδας το οποίο ήταν διαθέσιμο μέσω του δημόσιου προφίλ τους.
  • Απέκτησαν πρόσβαση σε κρυπτογραφημένους κωδικούς πρόσβασης (οι οποίοι αφαιρέθηκαν ατομικά και κατακερματιστήκαν με bcrypt) για οποιονδήποτε από τους χρήστες αυτούς με εισότους με όνομα χρήστη και κωδικό πρόσβασης.
  • Ισχυρίστηκαν ότι έλαβαν QAuth token εισόδου για χρήστες που πραγματοποίησαν είσοδο μέσω της Google. Τα tokens QAuth είναι κρυπτογραφημένα με AES128 και τα κλειδιά κρυπτογράφησης αποθηκεύονται με ασφάλεια αλλού. Δεν βρήκαμε ενδείξεις ότι έκαναν λήψη των QAuth token ή ότι προσπάθησαν να αποκτήσουν πρόσβαση στα κλειδιά.
  • Είδαν για σύντομο διάστημα αρχεία με μερικά δεδομένα πιστωτικών καρτών και προβολής. Δεν βρήκαμε ενδείξεις ότι τα αρχεία αυτά κλάπηκαν. Τα αρχεία περιλάμβαναν μερικά δεδομένα πιστωτικών καρτών από πριν την 28η Σεπτεμβρίου 2016 (όνομα, ημερομηνία λήξη, 4 τελευταία ψηφία, κάρτα εταιρικής ταυτότητας και όνομα χώρας) και ιστορικό πληρωμών από πριν την 16η Σεπτεμβρίου 2017 που περιείχαν ποσά συναλλαγών σε δολάρια, ημερομηνίες και ταυτότητες για ορισμένες πληρωμές για χρήστες και για συντελεστές. Τα περιορισμένα αυτά δεδομένα καρτών δεν μπορούν να χρησιμοποιηθούν για πληρωμές. Η Canva δεν αποθηκεύει ποτέ πλήρη στοιχεία πιστωτικής κάρτας.

Τα σχέδια και οι εικόνες αποθηκεύονται με ασφάλεια σε ξεχωριστά συστήματα. Δεν υπάρχει ένδειξη ότι αποκτήθηκε πρόσβαση σε σχέδια ή εικόνες χρηστών.

Τι κάνει το Canva για αυτό;

Συνεχίζουμε να επενδύουμε σε μεγάλο βαθμό στην ασφάλεια. Σκοπεύουμε να δημοσιεύσουμε μία τεχνική ανάλυση του περιστατικού με την ολοκλήρωση των ερευνών μας. Πρώτη μας προτεραιότητα, ωστόσο, είναι η προστασία των χρηστών μας. Δείτε σε ποιες ενέργειες προβαίνουμε:

  • Ειδοποίηση των χρηστών μας: Θέλουμε οι χρήστες μας να γνωρίζουν ότι επηρεάστηκαν. Επικοινωνήσαμε άμεσα με τους χρήστες μέσω email, ωστόσο κάποιοι χρήστες έχουν παλιά ή λανθασμένα στοιχεία email, γι 'αυτό χρησιμοποιήσαμε ειδοποιήσεις εντός της εφαρμογές και τον τύπο για να ενημερώσουμε τους χρήστες μας για την παραβίαση. Έπειτα από την αρχική μας ειδοποίηση ενημερώνουμε με μεμονωμένα email τον κάθε χρήστη αναφέροντας σε ποια δεδομένα αποκτήθηκε πρόσβαση.
  • Προτρέπουμε τους χρήστες μας να αλλάξουν κωδικούς: Ζητήσαμε από όλους τους χρήστες που είχαν ορίσει κωδικούς πριν την επίθεση να τους αλλάξουν και προσθέτουμε κανόνες για να τους βοηθήσουμε να ορίσουν πιο ισχυρούς κωδικούς.
  • Επαναφορά QAuth token: Δουλέψαμε με τους συνεργάτες μας για να βεβαιωθούμε ότι έγινε επαναφορά όλων των ενεργών token που υπήρχαν πριν την παραβίαση. Προτρέπουμε τους χρήστες αυτούς να συνδεθούν εκ νέου με τον λογαριασμό τους στην Canva.
  • Συντονισμός με τους συνεργάτες: Συνεργαζόμαστε με εταιρίες για την κοινοποίηση πληροφοριών σχετικά με την επίθεση, εντοπισμού του κινδύνου για τους χρήστες και συντονισμό αντιδράσεων. Για παράδειγμα, ειδοποιούμε τις ομάδες κατάχρησης email των δύο μεγάλων παρόχων μας για να καταστήσουμε πιο δύσκολο το ψάρεμα των χρηστών μας.
  • Συνεργασία με 1Password: Ενώ προτείνουμε στους χρήστες μας να χρησιμοποιούν διαφορετικούς κωδικούς για κάθε site που χρησιμοποιούν, γνωρίζουμε ότι είναι δύσκολο. Συνεργαζόμαστε με την 1Password για να προσφέρουμε έναν χρόνο δωρεάν στους χρήστες του Canva που δεν χρησιμοποιούν ήδη την υπηρεσία τους.

Τι μπορούν να κάνουν οι χρήστες της Canva;

  • Αλλάξτε τον κωδικό πρόσβασης: εάν έχετε κωδικό πρόσβασης στο Canva και δεν τον έχετε αλλάξει ακόμα, συνιστούμε σε όλους να τον αλλάξετε. Εάν χρησιμοποιήσατε τον ίδιο κωδικό πρόσβασης και σε άλλους ιστότοπους, θα πρέπει να τον αλλάξετε.
  • Αναφέρετε ύποπτα email: ως μέτρο προφύλαξης, συνιστούμε όλοι να είναι ιδιαίτερα προσεκτικοί με τυχόν ύποπτα email. Οι εισβολείς χρησιμοποιούν συχνά ευρηματικές μεθόδους προκειμένου να σας παραπλανήσουν και να αποσπάσουν από εσάς προσωπικά δεδομένα. Εάν λάβετε email που πιστεύετε ότι είναι ύποπτα, μην κάνετε κλικ και μην απαντάτε σε αυτά. Συνιστούμε να ενημερώσετε σχετικά τον πάροχο του email σας.
  • Χρησιμοποιήστε έναν διαχειριστή κωδικών πρόσβασης: Προτείνουμε να χρησιμοποιήσετε έναν διαχειριστή κωδικών όπως ο 1Password ή Google Chrome για να δημιουργήσετε και να θυμάστε έναν ασφαλή κωδικό για κάθε ιστότοπο που χρησιμοποιείτε.
  • Ενημερώστε την είσοδο σας στο Google/Facebook εάν τα αποσυνδέσαμε: Αν κάνετε είσοδο χρησιμοποιώντας το Facebook ή το Google, ενδέχεται να επαναφέραμε την είσοδο σας. Απλώς συνδεθείτε ξανά για να μπείτε στον λογαριασμό σας στην Canva.
  • Ενημερώστε τα στοιχεία επικοινωνίας σας: Μόλις συνδεθείτε στην Canva, προσθέστε ή ενημερώστε τα στοιχεία επικοινωνίας σας, για να μπορούμε πάντα να επικοινωνούμε πάντα μαζί σας για πληροφορίες για τον λογαριασμό σας.

Κάτι τελευταίο

Λυπούμαστε βαθύτατα για το γεγονός αυτό. Όλοι στην Canva ενημερώθηκαν για τις ειδοποιήσεις αυτές και σε προσωπικό επίπεδο γνωρίζουμε πόση μεγάλη σύγχυση μπορεί να επιφέρει. Θέλουμε να χτίσουμε και να κερδίσουμε ξανά την εμπιστοσύνη σας και θα δουλέψουμε σκληρά για να τα αποκτήσουμε.

Sebastian Welsh (

Προβλήθηκαν επίσης