Inicio de Canva
Ayuda

Incidente de seguridad de Canva – Preguntas frecuentes del 24 de mayo


Este artículo se tradujo con traducción automática. Por favor, avísanos si encuentras algún error.

Información actualizada del estado de incidente

——

Página actualizada el 17 de enero, 10:21 AEST

El 11 de enero de 2020, Canva se dio cuenta de una lista de aproximadamente 4 millones de cuentas de Canva con contraseñas de usuario robadas como parte de la filtración del 24 de mayo (consulta las notas de abajo, fechadas el 1 de junio, 10:13 AEST).Las contraseñas han sido desencriptadas y compartidas en línea recientemente.

Como las contraseñas sin cambios podrían usarse para acceder a las cuentas de Canva, respondimos inmediatamente para restringir el acceso a los inicios de sesión de Canva y empezamos a trabajar para invalidar las contraseñas sin cambios y para notificar a los usuarios con contraseñas no cifradas de la lista.

Lo que sabemos

Han pasado 7 meses desde que los individuos maliciosos obtuvieron acceso a nuestros datos de contraseña cifrados e hicieron que esa información esté disponible en Internet.Durante este tiempo, parece que han estado usando sus recursos para intentar adivinar esas contraseñas.Las contraseñas de aproximadamente 4 millones de cuentas de Canva afectadas por el incidente de mayo de 2019 ya han sido descifradas.

¿Qué está haciendo Canva al respecto?

Durante los últimos 7 meses, hemos enviado una variedad de comunicados para informar a nuestros usuarios afectados cómo pueden proteger sus cuentas.Si has cambiado proactivamente tu contraseña de Canva en ese período, no tendrás que volver a cambiarla.

El día 12 de enero de 2020, restablecimos las contraseñas de todos los usuarios que no habían cambiado su contraseña después del 24 de mayo de 2019. Se les pedirá a estos usuarios que cambien su contraseña al momento de su siguiente inicio de sesión en Canva. Debido a que estamos restableciendo contraseñas por la fuerza, también estamos notificando a los usuarios de Canva recientemente activos cuyas contraseñas han sido restablecidas.

También estamos notificando a los usuarios de Canva cuyas contraseñas parecen haber sido descifradas de modo que puedan tomar las medidas necesarias para proteger otras cuentas donde hayan usado la misma contraseña.

Lo que significa para nuestros usuarios afectados

Los usuarios afectados tendrán que configurar una nueva contraseña para continuar usando Canva.Ten en cuenta que si tu contraseña ha sido restablecida, no significa que los atacantes hayan accedido a la cuenta.Estamos tomando esta precaución para proteger tu cuenta de Canva.

Sigue nuestras guías de contraseña aquí. Una vez más, te sugerimos lo siguiente:

  • Crea contraseñas difíciles de adivinar con una combinación de letras (mayúsculas y minúsculas, números y caracteres especiales).
  • Utiliza un administrador de contraseñas para administrar todas tus contraseñas de Internet.
  • Asegúrate de usar una contraseña segura y protegida que no se haya usado en otros sitios o cuentas.

Los usuarios con una dirección de recuperación válida podrán recuperar contraseñas usando el procedimiento regular para restablecer su contraseña. Los usuarios sin direcciones de correo electrónico válidas tendrán que usar el procedimiento de recuperación manual.

Pedimos disculpas por cualquier inconveniente causado y agradecemos tu apoyo y cooperación siempre.

Sebastian Welsh (

——

Página actualizada el 10 de agosto, 23:25 AEST

Algunos de nuestros usuarios han sido notificados recientemente por haveibeenpwned.com (HIBP) y Firefox Monitor sobre una infiltración de seguridad que ocurrió el 24 de mayo de 2019.Puedes leer más sobre el ataque, cómo respondimos, cómo respondimos y qué hicimos (consulta las notas a continuación, fechadas el 1 de junio 1, 10:13 AEST).

El contenido de estas notificaciones es exacto y estamos agradecidos con HIBP y Firefox Monitor por el servicio que proporcionan a la comunidad.

Para algunas personas con cuentas de Canva, parece que esta notificación de seguridad ha sido una sorpresa. Lo lamentamos mucho. Como parte de nuestra respuesta a incidentes, una de las primeras cosas que hicimos fue intentar contactar a los usuarios afectados por correo electrónico y a través de alertas en la app.

La notificación HIBP ha llevado a algunos usuarios a preguntar si sus contraseñas estaban comprometidas. La verdad es que no. Se accedió a contraseñas saladas individualmente con hash de bcrypt. Para usuarios sin conocimiento técnico, esto es como una puerta de un solo sentido supersegura que convierte tu contraseña en algo que es increíblemente difícil de regresar a la contraseña original, incluso con las computadoras más potentes.

La forma en que almacenamos las contraseñas hace que adivinarlas sea increíblemente difícil, pero no es imposible, sobre todo si tienes contraseñas fáciles de adivinar, como contraseña1, 123456o Alex1997. Así que para proteger a nuestros usuarios en Canva y en cualquier otro lugar, solicitamos a todos nuestros usuarios que cambien sus contraseñas en Canva y en cualquier otra plataforma donde hayan usado la misma. Para ayudar a todos nuestros usuarios a evitar este riesgo, nos hemos asociado con 1Password para ofrecer un año de acceso gratuito a su servicio de administración de contraseñas, así como implementar verificaciones de contraseña más robustas dentro de Canva.

Desde el incidente, implementamos una serie de cambios internos para proteger tus datos. En estrecha cooperación con Mandiant, líder en consultoría de seguridad cibernética, y con otros socios, identificamos la gravedad del ataque y detectamos sus causas. Además, hicimos cambios en nuestros sistemas para desarrollar un nivel adicional de protección para nuestros usuarios. Daremos a conocer un análisis posterior al incidente en el momento indicado. Mientras tanto, por favor, no dudes en ponerte en contacto con nosotros si tienes más preguntas o si quieres saber más acerca de las medidas que tomamos para garantizar que tus datos estén protegidos en Canva.

——

1 de junio, 10:13 AEST

Después de una investigación con expertos en seguridad cibernética, ahora tenemos una mejor comprensión del impacto del ataque y queremos proporcionar el mayor contexto que podamos a nuestra comunidad.

El viernes 24 de mayo de 2019, identificamos un ataque malicioso en nuestros sistemas, que detuvimos mientras se estaba llevando a cabo. Nuestra primera respuesta fue bloquear Canva y notificar a las autoridades y usuarios que el ataque había ocurrido.Debido a que el intruso fue interrumpido durante el ataque, también tomaron una táctica diferente a la mayoría de los incidentes de seguridad y publicaron en Twitter acerca del ataque, lo cual requirió una rápida respuesta de comunicación.

Desde entonces hemos trabajado con expertos y autoridades de seguridad cibernética, así como con el FBI, para ayudar a proteger a nuestros usuarios, y estamos comunicando la información más reciente a continuación.

¿Qué hicieron los atacantes?

  • Accedieron a la información desde nuestra base de datos de perfiles de hasta 139 millones de usuarios.La base de datos de perfiles contiene nombres de usuario, nombres, direcciones de correo electrónico, país y opcionalmente datos proporcionados por los usuarios sobre su ciudad o URL de página de inicio que estaba disponible a través de su perfil público.
  • Accedieron a las contraseñas protegidas con criptografía (estas fueron saladas individualmente y se usó hash con bcrypt) para cualquiera de esos usuarios con nombre de usuario y contraseña.
  • Afirman que han obtenido tokens de inicio de sesión de OAuth para usuarios que iniciaron sesión a través de Google.Nuestros tokens de OAuth son encriptados con AES128 y las llaves de encriptación están almacenadas con seguridad en otro lugar.No hemos encontrado ninguna evidencia de que hayan descargado los tokens de OAuth o hayan tratado de acceder a las llaves.
  • Brevemente vieron archivos con datos parciales de tarjetas de crédito y datos de pago. No encontramos evidencia de que estos archivos fueran robados. Los archivos contenían datos parciales de tarjetas de crédito desde antes del 28 de septiembre de 2016 (nombre, fecha de vencimiento, últimos 4 dígitos, marca de tarjeta y país de la tarjeta) y los historiales de pagos desde antes del 16 de septiembre de 2017 que contienen montos de dólares de las transacciones, fechas e ID para algunos pagos para usuarios y colaboradores.Estos detalles limitados de las tarjetas no pueden ser utilizados para realizar pagos.Canva nunca almacena detalles completos de tarjetas de crédito.

Los diseños e imágenes están almacenados de forma segura en sistemas separados. No hay indicios de que se haya accedido a los diseños o a las imágenes de los usuarios.

¿Qué está haciendo Canva al respecto?

Continuamos invirtiendo fuertemente en seguridad.Tenemos el objetivo de publicar un análisis posterior al incidente una vez que nuestras investigaciones estén completas.Sin embargo, nuestra prioridad más alta es proteger a nuestros usuarios. Esto es lo que estamos haciendo:

  • Notificar a los usuarios: queremos que los usuarios sepan que se han visto afectados. Hemos contactado directamente con los usuarios por correo electrónico, pero el correo electrónico de algunos usuarios no está actualizado o es incorrecto, por lo que también hemos utilizado las notificaciones en la aplicación y la prensa para alertarlos sobre la violación. El siguiente paso que tomamos fue notificar a cada usuario con correos electrónicos individuales sobre los datos a los que se tuvo acceso.
  • Solicitar a los usuarios que cambien la contraseña: hemos pedido a los usuarios que configuraron la contraseña antes del ataque que la cambien, y estamos implementando normas para ayudar a los usuarios a configurar contraseñas más seguras.
  • Restablecer tokens en OAuth: hemos trabajado con nuestros socios para garantizar que todos los tokens de inicio de sesión activos que existían antes de la brecha sean restablecidos. Se pedirá a los usuarios que vuelvan a vincular la cuenta de Canva.
  • Coordinación con socios: colaboramos con las agencias asociadas para compartir información sobre el ataque, identificar el riesgo para los usuarios y coordinar las respuestas. Por ejemplo, hemos alertado al equipo de uso indebido de correo electrónico de los principales proveedores para que los ciberatacantes tengan dificultades a la hora de hacer phishing a nuestros usuarios.
  • Colaboración con 1Password: aunque recomendamos a los usuarios que utilicen diferentes contraseñas para cada sitio web, sabemos que es difícil. Colaboramos con 1Password para ofrecer un año gratis a los usuarios de Canva que aún no usan su servicio.

¿Qué pueden hacer los usuarios de Canva?

  • Cambiar tu contraseña: Les estamos recomendando a todos los usuarios que cambien su contraseña de Canva desde y desde otros sitios desde.
  • Reportar correos electrónicos sospechosos: Como medida de precaución, les recomendamos a todos estar alertas a correos electrónicos sospechosos. Los atacantes a menudo usan métodos creativos para engañarte y hacer que les des tu información personal. Si recibes algún correo electrónico que te parezca sospechoso, no hagas clic en él y no lo respondas. Le recomendamos que los marque con su proveedor de correo electrónico.
  • Utilizar un administrador de contraseñas: te recomendamos utilizar un administrador de contraseñas, como 1Password o Google Chrome, para generar y recordar una contraseña única y segura en cada sitio que usas.
  • Actualizar el inicio de sesión de Google o Facebook si lo hemos desvinculado: si inicias sesión con Facebook o Google, es posible que lo hayamos restablecido. Solo tienes que iniciar sesión de nuevo para volver a la cuenta de Canva.
  • Actualizar la información de contacto: cuando hayas iniciado sesión en Canva, añade o actualiza la información de contacto para que podamos ponernos en contacto con información acerca de tu cuenta en todo momento.

Una última reflexión

Lamentamos profundamente que esto haya sucedido. Todos en Canva hemos lamentado y padecido noticias como esta, y a un nivel personal sabemos lo molesto que puede ser. Queremos reconstruir y recuperar la confianza que nos has dado y trabajaremos más duro para ganarla.

Sebastian Welsh (

Las personas también vieron