Incidente de seguridad de Canva – Preguntas frecuentes del 24 de mayo
Información actualizada del estado de incidente
——
Página actualizada el 17 de enero, 10:21 AEST
El 11 de enero de 2020, Canva se dio cuenta de una lista de aproximadamente 4 millones de cuentas de Canva con contraseñas de usuario robadas como parte de la filtración del 24 de mayo (consulta las notas de abajo, fechadas el 1 de junio, 10:13 AEST).Las contraseñas han sido desencriptadas y compartidas en línea recientemente.
Como las contraseñas sin cambios podrían usarse para acceder a las cuentas de Canva, respondimos inmediatamente para restringir el acceso a los inicios de sesión de Canva y empezamos a trabajar para invalidar las contraseñas sin cambios y para notificar a los usuarios con contraseñas no cifradas de la lista.
Lo que sabemos
Han pasado 7 meses desde que los individuos maliciosos obtuvieron acceso a nuestros datos de contraseña cifrados e hicieron que esa información esté disponible en Internet.Durante este tiempo, parece que han estado usando sus recursos para intentar adivinar esas contraseñas.Las contraseñas de aproximadamente 4 millones de cuentas de Canva afectadas por el incidente de mayo de 2019 ya han sido descifradas.
¿Qué está haciendo Canva al respecto?
Durante los últimos 7 meses, hemos enviado una variedad de comunicados para informar a nuestros usuarios afectados cómo pueden proteger sus cuentas.Si has cambiado proactivamente tu contraseña de Canva en ese período, no tendrás que volver a cambiarla.
El día 12 de enero de 2020, restablecimos las contraseñas de todos los usuarios que no habían cambiado su contraseña después del 24 de mayo de 2019. Se les pedirá a estos usuarios que cambien su contraseña al momento de su siguiente inicio de sesión en Canva. Debido a que estamos restableciendo contraseñas por la fuerza, también estamos notificando a los usuarios de Canva recientemente activos cuyas contraseñas han sido restablecidas.
También estamos notificando a los usuarios de Canva cuyas contraseñas parecen haber sido descifradas de modo que puedan tomar las medidas necesarias para proteger otras cuentas donde hayan usado la misma contraseña.
Lo que esto significa para nuestros usuarios afectados
Los usuarios afectados tendrán que configurar una nueva contraseña para continuar usando Canva.Ten en cuenta que si tu contraseña ha sido restablecida, no significa que los atacantes hayan accedido a la cuenta.Estamos tomando esta precaución para proteger tu cuenta de Canva.
Sigue nuestras guías de contraseña aquí. Una vez más, te sugerimos lo siguiente:
- Crea contraseñas con una combinación de letras difícil de averiguar (mayúsculas, minúsculas, números y caracteres especiales).
- Utiliza un administrador de contraseñas para administrar todas tus contraseñas de Internet.
- Asegúrate de utilizar una contraseña segura y protegida que no hayas utilizado en otros sitios o cuentas antes.
Los usuarios con una dirección de recuperación válida podrán recuperar contraseñas usando el procedimiento regular para restablecer su contraseña. Los usuarios sin direcciones de correo electrónico válidas tendrán que usar el procedimiento de recuperación manual.
Pedimos disculpas por cualquier inconveniente causado y agradecemos tu apoyo y cooperación siempre.
Sebastian Welsh (
——
Página actualizada el 10 de agosto, 23:25 AEST
Algunos de nuestros usuarios han sido notificados recientemente por haveibeenpwned.com (HIBP) y Firefox Monitor sobre una infiltración de seguridad que ocurrió el 24 de mayo de 2019.Puedes leer más sobre el ataque, cómo respondimos, cómo respondimos y qué hicimos (consulta las notas a continuación, fechadas el 1 de junio 1, 10:13 AEST).
El contenido de estas notificaciones es exacto y estamos agradecidos con HIBP y Firefox Monitor por el servicio que proporcionan a la comunidad.
Para algunas personas con cuentas de Canva, parece que esta notificación de seguridad ha sido una sorpresa. Lo lamentamos mucho. Como parte de nuestra respuesta a incidentes, una de las primeras cosas que hicimos fue intentar contactar a los usuarios afectados por correo electrónico y a través de alertas en la app.
La notificación HIBP ha llevado a algunos usuarios a preguntar si sus contraseñas estaban comprometidas. La verdad es que no. Se accedió a contraseñas saladas individualmente con hash de bcrypt. Para usuarios sin conocimiento técnico, esto es como una puerta de un solo sentido supersegura que convierte tu contraseña en algo que es increíblemente difícil de regresar a la contraseña original, incluso con las computadoras más potentes.
La forma en que almacenamos las contraseñas hace que adivinarlas sea increíblemente difícil, pero no es imposible, sobre todo si tienes contraseñas fáciles de adivinar, como contraseña1, 123456o Alex1997. Así que para proteger las personas que usan Canva en Canva y en cualquier otro lugar, solicitamos a todos nuestros usuarios que cambien sus contraseñas en Canva y en cualquier otra plataforma donde hayan usado la misma. Para ayudar a todos nuestros usuarios a evitar este riesgo, nos hemos asociado con 1Password para ofrecer un año de acceso gratuito a su servicio de administración de contraseñas, así como implementar verificaciones de contraseña más robustas dentro de Canva.
Desde el incidente, hemos implementado una serie de cambios internos para proteger tus datos. Trabajando de cerca con Mandiant, líder en consultoría de seguridad cibernética, y con otros socios, hemos dimensionado el alcance del ataque y detectado sus causas. Además, hicimos cambios en nuestros sistemas para incorporar un nivel adicional de protección para nuestros usuarios. Cuando llegue el momento, daremos a conocer un análisis posterior al incidente. Mientras tanto, si tienes otras preguntas o si quieres saber más acerca de las medidas que hemos tomado para garantizar que tus datos estén protegidos en Canva, no dudes en ponerte en contacto con nosotros.
——
1 de junio, 10:13 AEST
Después de una investigación con expertos en seguridad cibernética, ahora tenemos una mejor comprensión del impacto del ataque y queremos proporcionar el mayor contexto que podamos a nuestra comunidad.
El viernes 24 de mayo de 2019, identificamos un ataque malicioso en nuestros sistemas, que detuvimos mientras se estaba llevando a cabo. Nuestra primera respuesta fue bloquear Canva y notificar a las autoridades y usuarios que el ataque había ocurrido. Debido a que el intruso fue interrumpido durante el ataque, también tomaron una táctica diferente a la mayoría de los incidentes de seguridad y publicaron en Twitter acerca del ataque, lo cual requirió una rápida respuesta de comunicación.
Desde entonces hemos trabajado con expertos y autoridades de seguridad cibernética, así como con el FBI, para ayudar a proteger a nuestros usuarios, y estamos comunicando la información más reciente a continuación.
¿Qué hicieron los atacantes?
- Accedió a información desde nuestra base de datos de perfiles de hasta 139 millones de usuarios. La base de datos de perfiles contiene los nombres de usuario, nombres, direcciones de correo electrónico, países y, de forma opcional, datos ofrecidos por el usuario como la ciudad y el enlace a su página principal, los cuales eran públicos desde el perfil.
- El atacante accedió a las contraseñas protegidas de forma criptográfica (saladas y encriptadas individualmente con bcrypt) de cualquiera de los usuarios con inicio de sesión mediante nombre de usuario y contraseña.
- Afirmaron haber obtenido el token de inicio de sesión en OAuth de usuarios con acceso a través de Google. Nuestros tokens de OAuth están cifrados con AES128 y las claves de cifrado se almacenan de forma segura en otro sitio. No hemos encontrado pruebas de que los tokens en OAuth hayan sido descargados o se haya intentado acceder a las claves.
- Observaron muy brevemente archivos con datos parciales de tarjetas de crédito y métodos de pago. No encontramos pruebas de que estos archivos fueran robados. Los archivos contenían los datos parciales de algunas tarjetas de crédito previas al 28 de septiembre de 2016 (nombre, fecha de caducidad, últimos cuatro dígitos, marca y país de la tarjeta), e historiales de pago previos al 16 de septiembre de 2017 en los que figuraban la cantidad, la fecha y el identificador de algunos pagos realizados por usuarios y colaboradores. Estos datos de tarjetas limitados no pueden utilizarse para gestionar pagos. Canva no almacena nunca la información completa de las tarjetas de crédito.
Los diseños e imágenes están almacenados de forma segura en sistemas separados. No hay indicios de que se haya accedido a los diseños o a las imágenes de los/as usuarios/as.
¿Qué está haciendo Canva al respecto?
Continuamos invirtiendo fuertemente en seguridad.Tenemos el objetivo de publicar un análisis posterior al incidente una vez que nuestras investigaciones estén completas.Sin embargo, nuestra prioridad más alta es proteger a nuestros usuarios. Esto es lo que estamos haciendo:
- Notificar a los usuarios: queremos que los usuarios sepan que se han visto afectados. Hemos contactado directamente con los usuarios por correo electrónico, pero el correo electrónico de algunos usuarios no está actualizado o es incorrecto, por lo que también hemos utilizado las notificaciones en la aplicación y la prensa para alertarlos sobre la violación. El siguiente paso que tomamos fue notificar a cada usuario con correos electrónicos individuales sobre los datos a los que se tuvo acceso.
- Solicitar a los usuarios que cambien la contraseña: hemos pedido a los usuarios que configuraron la contraseña antes del ataque que la cambien, y estamos implementando normas para ayudar a los usuarios a configurar contraseñas más seguras.
- Restablecer tokens en OAuth: hemos trabajado con nuestros socios para garantizar que todos los tokens de inicio de sesión activos que existían antes de la brecha sean restablecidos. Se pedirá a los usuarios que vuelvan a vincular la cuenta de Canva.
- Coordinación con socios: colaboramos con las agencias asociadas para compartir información sobre el ataque, identificar el riesgo para los usuarios y coordinar las respuestas. Por ejemplo, hemos alertado al equipo de uso indebido de correo electrónico de los principales proveedores para que los ciberatacantes tengan dificultades a la hora de hacer phishing a nuestros usuarios.
- Colaboración con 1Password: aunque recomendamos a los usuarios que utilicen diferentes contraseñas para cada sitio web, sabemos que es difícil. Colaboramos con 1Password para ofrecer un año gratis a los usuarios de Canva que aún no usan su servicio.
¿Qué pueden hacer las personas que usan Canva?
- Cambiar tu contraseña: Les estamos recomendando a todos los usuarios que cambien su contraseña de Canva desde que usaron la misma contraseña en otros sitios.
- Reportar correos electrónicos sospechosos: Como medida de precaución, les recomendamos a todos estar alertas a correos electrónicos sospechosos. Los atacantes a menudo usan métodos creativos para engañarte y hacer que les des tu información personal. Si recibes algún correo electrónico que te parezca sospechoso, no hagas clic en él y no lo respondas. Le recomendamos que los marque con su proveedor de correo electrónico.
- Utilizar un administrador de contraseñas: te recomendamos utilizar un administrador de contraseñas, como 1Password o Google Chrome, para generar y recordar una contraseña única y segura en cada sitio que usas.
- Actualizar el inicio de sesión de Google o Facebook si lo hemos desvinculado: si inicias sesión con Facebook o Google, es posible que lo hayamos restablecido. Solo tienes que iniciar sesión de nuevo para volver a la cuenta de Canva.
- Actualizar la información de contacto: cuando hayas iniciado sesión en Canva, añade o actualiza la información de contacto para que podamos ponernos en contacto con información acerca de tu cuenta en todo momento.
Una última reflexión
Lamentamos profundamente que esto haya sucedido. Todos en Canva hemos lamentado y padecido noticias como esta, y a un nivel personal sabemos lo molesto que puede ser. Queremos reconstruir y recuperar la confianza que nos has dado y trabajaremos más duro para ganarla.
Sebastian Welsh (