Inicio de Canva
Ayuda

Incidente de seguridad de Canva – Preguntas frecuentes del 24 de mayo


Este artículo se ha traducido automáticamente. Si detectas algún error, avísanos.

Actualización de estado del incidente

——

Página actualizada el 17 de enero, 10:21 AEST

El 11 de enero de 2020, Canva se dio cuenta de una lista de aproximadamente 4 millones de cuentas de Canva con contraseñas de usuario robadas como parte de la filtración del 24 de mayo (consulta las notas de abajo, fechadas el 1 de junio, 10:13 AEST).Las contraseñas han sido desencriptadas y compartidas en línea recientemente.

Como las contraseñas sin cambios se podrían utilizar para acceder a las cuentas de Canva, hemos respondido de inmediato para restringir el acceso a los inicios de sesión de Canva y empezamos a trabajar para invalidar las contraseñas sin cambios, así como para notificar a los usuarios con contraseñas no cifradas de la lista.

Lo que sabemos

Hace siete meses que los individuos maliciosos obtuvieron acceso a nuestros datos de contraseña cifrados y publicaron la información en internet.Parece ser que han invertido el tiempo en aprovechar sus recursos para intentar descifrar las contraseñas.Actualmente, se han descifrado las contraseñas de aproximadamente 4 millones de cuentas de Canva afectadas por el incidente de mayo de 2019.

¿Qué está haciendo Canva al respecto?

Durante los últimos 7 meses, hemos enviado una variedad de comunicados para informar a nuestros usuarios afectados cómo pueden proteger sus cuentas.Si has cambiado proactivamente tu contraseña de Canva en ese periodo, no tendrás que volver a cambiarla.

El día 12 de enero de 2020, restablecimos las contraseñas de todos los usuarios que no habían cambiado su contraseña después del 24 de mayo de 2019. Se les pedirá a estos usuarios que cambien su contraseña al momento de su siguiente inicio de sesión en Canva. Debido a que estamos restableciendo contraseñas por la fuerza, también estamos notificando a los usuarios de Canva recientemente activos cuyas contraseñas han sido restablecidas.

También estamos notificando a los usuarios de Canva cuyas contraseñas parecen haber sido descifradas, para que puedan tomar las medidas necesarias para proteger otras cuentas donde hayan utilizado la misma contraseña.

Lo que esto significa para las personas afectadas

Los usuarios afectados deberán configurar una nueva contraseña para seguir utilizando Canva.Ten en cuenta que, aunque tu contraseña haya sido restablecida, esto no quiere decir que los ciberatacantes hayan accedido a la cuenta.Tomamos esta precaución para proteger tu cuenta de Canva.

Sigue nuestras guías de contraseña aquí. Una vez más, te sugerimos lo siguiente:

  • Crea contraseñas con una combinación de letras difícil de averiguar (mayúsculas, minúsculas, números y caracteres especiales).
  • Utiliza un administrador de contraseñas para administrar todas tus contraseñas de Internet.
  • Asegúrate de utilizar una contraseña segura y protegida que no hayas utilizado en otros sitios o cuentas antes.

Los usuarios con una dirección de recuperación válida podrán recuperar contraseñas mediante el procedimiento regular para restablecer su contraseña. Los usuarios sin direcciones de correo electrónico válidas tendrán que utilizar el procedimiento de recuperación manual.

Pedimos disculpas por cualquier inconveniente causado y agradecemos tu apoyo y cooperación.

Sebastian Welsh (

——

Página actualizada el 10 de agosto a las 23:25 AEST

Algunos de nuestros usuarios han sido notificados recientemente por haveibeenpwned.com (HIBP) y Firefox Monitor sobre una infiltración de seguridad que ocurrió el 24 de mayo de 2019.Puedes leer más sobre el ataque, cómo respondimos, cómo respondimos y qué hicimos (consulta las notas a continuación, fechadas el 1 de junio 1, 10:13 AEST).

El contenido de estas notificaciones es exacto y estamos agradecidos con HIBP y Firefox Monitor por el servicio que proporcionan a la comunidad.

Para algunas personas con cuentas de Canva, parece que esta notificación de seguridad ha sido una sorpresa. Lo lamentamos mucho. Como parte de nuestra respuesta a incidentes, una de las primeras cosas que hacemos es intentar contactar con los usuarios afectados por correo electrónico y a través de alertas en la app.

La notificación HIBP ha llevado a algunos usuarios a preguntar si sus contraseñas estaban comprometidas. La respuesta breve es no. Se ha accedido a contraseñas saladas individualmente con hash de bcrypt. Para usuarios sin conocimiento técnico, esto es como una puerta de un solo sentido supersegura que convierte tu contraseña en algo increíblemente complejo de regresar a la contraseña original, incluso con los ordenadores más potentes.

La forma en que almacenamos las contraseñas hace que adivinarlas sea increíblemente difícil, pero no imposible, sobre todo si tienes contraseñas fáciles de adivinar, como contraseña1, 123456 o Alex1997. Para proteger a nuestros usuarios en Canva y en cualquier otro sitio, solicitamos a todos nuestros usuarios que cambien sus contraseñas en Canva y en cualquier otra plataforma donde hayan usado la misma. Para ayudar a todos nuestros usuarios a evitar este riesgo, nos hemos asociado con 1Password para ofrecer un año de acceso gratuito a su servicio de administración de contraseñas y, además, hemos implementado verificaciones de contraseña más robustas dentro de Canva.

Desde que ocurrió el incidente, hemos introducido una serie de cambios internos para proteger tus datos. Trabajando de cerca con Mandiant, líder en consultoría de seguridad cibernética, y con otros socios, hemos identificado la gravedad del ataque y detectado sus causas. Además, hemos hecho cambios en nuestros sistemas para desarrollar un nivel adicional de protección para quienes usan nuestro servicio. Cuando llegue el momento adecuado, daremos a conocer un análisis posterior al incidente. Mientras tanto, si tienes otras preguntas o quieres saber más sobre las medidas que hemos tomado para garantizar que tus datos estén protegidos en Canva, no dudes en ponerte en contacto con nosotros.

——

1 de junio, 10:13 AEST

Tras realizar una investigación con expertos en seguridad cibernética, actualmente comprendemos en mayor medida el impacto del ataque y queremos ofrecer todo el contexto posible a nuestra comunidad.

El viernes 24 de mayo de 2019, identificamos un ataque malicioso en nuestros sistemas, que detuvimos mientras se estaba llevando a cabo. Nuestra primera respuesta fue bloquear Canva y proceder a notificar a las autoridades y a los usuarios sobre el problema. Dado que el ataque fue interrumpido a la mitad, el intruso utilizó una táctica diferente a la mayoría de incidentes de seguridad e informó sobre el ataque en Twitter, lo cual requirió una rápida respuesta de comunicación.

Desde entonces hemos trabajado con expertos y autoridades de seguridad cibernética, así como con el FBI, para ayudar a proteger a nuestros usuarios, y estamos comunicando la información más reciente a continuación.

¿Qué hicieron los atacantes?

  • Accedió a información desde nuestra base de datos de perfiles de hasta 139 millones de usuarios.La base de datos de perfiles contiene los nombres de usuario, nombres, direcciones de correo electrónico, países y, de forma opcional, datos ofrecidos por el usuario como la ciudad y el enlace a su página principal, los cuales eran públicos desde el perfil.
  • El atacante accedió a las contraseñas protegidas de forma criptográfica (saladas y encriptadas individualmente con bcrypt) de cualquiera de los usuarios con inicio de sesión mediante nombre de usuario y contraseña.
  • Afirmaron haber obtenido el token de inicio de sesión en OAuth de usuarios con acceso a través de Google.Nuestros tokens de OAuth están cifrados con AES128 y las claves de cifrado se almacenan de forma segura en otro sitio.No hemos encontrado pruebas de que los tokens en OAuth hayan sido descargados o se haya intentado acceder a las claves.
  • Brevemente vieron archivos con datos parciales de tarjetas de crédito y datos de pago. No encontramos evidencia de que estos archivos fueran robados. Los archivos contenían datos parciales de tarjetas de crédito desde antes del 28 de septiembre de 2016 (nombre, fecha de vencimiento, últimos 4 dígitos, marca de tarjeta y país de la tarjeta) y los historiales de pagos desde antes del 16 de septiembre de 2017 que contienen montos de dólares de las transacciones, fechas e ID para algunos pagos para usuarios y colaboradores.Estos detalles limitados de las tarjetas no pueden ser utilizados para realizar pagos.Canva nunca almacena detalles completos de tarjetas de crédito.

Los diseños e imágenes están almacenados de forma segura en sistemas separados. No hay indicios de que se haya accedido a los diseños o a las imágenes de los usuarios.

¿Qué está haciendo Canva al respecto?

Seguimos invirtiendo considerablemente en la seguridad.Tenemos intenciones de publicar un informe técnico del incidente cuando hayamos terminado la investigación.Hasta entonces, nuestra primera prioridad es proteger a los usuarios.A continuación te informamos acerca de las medidas tomadas:

  • Notificar a los usuarios: queremos que los usuarios sepan que se han visto afectados. Hemos contactado directamente con los usuarios por correo electrónico, pero el correo electrónico de algunos usuarios no está actualizado o es incorrecto, por lo que también hemos utilizado las notificaciones en la aplicación y la prensa para alertarlos sobre la violación. El siguiente paso que tomamos fue notificar a cada usuario con correos electrónicos individuales sobre los datos a los que se tuvo acceso.
  • Solicitar a los usuarios que cambien la contraseña: hemos pedido a los usuarios que configuraron la contraseña antes del ataque que la cambien, y estamos implementando normas para ayudar a los usuarios a configurar contraseñas más seguras.
  • Restablecer tokens en OAuth: hemos trabajado con nuestros socios para garantizar que todos los tokens de inicio de sesión activos que existían antes de la brecha sean restablecidos. Se pedirá a los usuarios que vuelvan a vincular la cuenta de Canva.
  • Coordinación con socios: colaboramos con las agencias asociadas para compartir información sobre el ataque, identificar el riesgo para los usuarios y coordinar las respuestas. Por ejemplo, hemos alertado al equipo de uso indebido de correo electrónico de los principales proveedores para que los ciberatacantes tengan dificultades a la hora de hacer phishing a nuestros usuarios.
  • Colaboración con 1Password: aunque recomendamos a los usuarios que utilicen diferentes contraseñas para cada sitio web, sabemos que es difícil. Colaboramos con 1Password para ofrecer un año gratis a los usuarios de Canva que aún no usan su servicio.

¿Qué pueden hacer los usuarios de Canva?

  • Cambiar tu contraseña: Les estamos recomendando a todos los usuarios que cambien su contraseña de Canva desde y desde otros sitios desde.
  • Reportar correos electrónicos sospechosos: Como medida de precaución, les recomendamos a todos estar alertas a correos electrónicos sospechosos. Los atacantes a menudo usan métodos creativos para engañarte y hacer que les des tu información personal. Si recibes algún correo electrónico que te parezca sospechoso, no hagas clic en él y no lo respondas. Le recomendamos que los marque con su proveedor de correo electrónico.
  • Utilizar un administrador de contraseñas: te recomendamos utilizar un administrador de contraseñas, como 1Password o Google Chrome, para generar y recordar una contraseña única y segura en cada sitio que usas.
  • Actualizar el inicio de sesión de Google o Facebook si lo hemos desvinculado: si inicias sesión con Facebook o Google, es posible que lo hayamos restablecido. Solo tienes que iniciar sesión de nuevo para volver a la cuenta de Canva.
  • Actualizar la información de contacto: cuando hayas iniciado sesión en Canva, añade o actualiza la información de contacto para que podamos ponernos en contacto con información acerca de tu cuenta en todo momento.

Una última reflexión

Lamentamos profundamente que esto haya ocurrido.Este incidente nos ha afectado a todos los miembros de Canva, y sabemos a nivel personal lo preocupante que puede resultar.Queremos reconstruir y recuperar la confianza que nos has brindado, y haremos todo lo posible para conseguirlo.

Sebastian Welsh (

Otras personas también han consultado