Canvan tietoturvahäiriö – 24.5. Kysymyksiä
Tapauksen tilan päivitys
——
Sivu on päivitetty 17.1. klo 10.21 AEST
Tammikuun 11. päivänä 2020 Canva sai tietää, että noin neljän miljoonan Canva-käyttäjän salasanat oli varastettu. Varkaus oli osa 24.5. tapahtunutta tietomurtoa (katso alla olevat huomautukset ajankohdalta 1.6. klo 10.13 AEST) .Salasanojen salaus oli purettu, ja ne oli jaettu verkossa hiljattain.
Koska Canva-tileille pääsyyn saatetaan käyttää vaihtamattomia salasanoja, reagoimme välittömästi rajoittaaksemme pääsyä Canva-kirjautumisiin. Aloitimme poistamalla vaihtamattomat salasanat ja ilmoittamalla listalla oleville käyttäjille, joilla oli salaamattomia salasanoja.
Mitä tiedämme?
Siitä on nyt seitsemän kuukautta, kun pahantahtoiset henkilöt saivat käyttöönsä salatut salasanatiedot ja jakoivat ne internetissä .Sinä aikana he ovat ilmeisesti yrittäneet saada salasanat selville.Noin neljän miljoonan sellaisen Canva-tilin, joihin toukokuun 2019 tapaus vaikutti, salasanat on nyt saatu selville.
Mitä Canva tekee asialle?
Olemme lähettäneet viimeisen seitsemän kuukauden aikana useita tiedotteita, joissa ilmoitimme asianomaisille käyttäjille, miten he voivat suojata tiliään.Jos olet muuttanut Canva-salasanasi ennakoivasti tällä ajanjaksolla, sinun ei tarvitse muuttaa sitä uudelleen.
12.1.2020 nollasimme kaikkien niiden käyttäjien salasanat, jotka eivät olleet muuttanee t salasanaansa 24.5.2019 jälkeen.Nämä käyttäjät joutuvat vaihtamaan salasanansa, kun he seuraavan kerran kirjautuvat Canvaan.Koska nollaamme salasanoja ilman suostumusta, ilmoitamme myös suoraan äskettäin aktiivisille Canva-käyttäjille, joiden salasanat on nollattu.
Ilmoitamme myös niille Canva-käyttäjille, joiden salasanat näyttävät tulleen puretuiksi. Näin he voivat ryhtyä toimiin suojatakseen muita tilejä, joissa on käytetty samaa salasanaa.
Mitä tämä tarkoittaa asianomaisille käyttäjillemme?
Asianomaisten käyttäjien tulee määrittää uusi salasana jatkaakseen Canvan käyttöä .Huomaa, että jos salasanasi on nollattu, se ei tarkoita sitä, että hyökkääjät ovat käyttäneet tiliäsi.Käytämme tätä varotoimea suojellaksemme Canva-tiliäsi.
Noudata salasanoja koskevia ohjeitamme täällä. Jälleen kerran ehdotamme, että:
- Luo vaikeasti arvattavia salasanoja, joissa on kirjainten yhdistelmä (isoja ja pieniä kirjaimia, numeroita ja erikoismerkkejä).
- Käytät salasanahallinnan ohjelmaa, jolla voit hallita kaikkia internet-salasanojasi.
- Varmistat, että käytät turvallista salasanaa, jota ei ole käytetty aiemmin muilla sivustoilla tai tileillä.
Käyttäjät, joilla on kelvollinen palautusosoite, voivat palauttaa salasanat käyttämällä tavallista salasanan nollaustoimenpidettä. Käyttäjien, joilla ei ole voimassa olevia sähköpostiosoitteita, on käytettävä manuaalista palautusmenettelyä.
Pahoittelemme mahdollisia haittoja ja kiitämme sinua jatkuvasta tuestasi ja yhteistyöstä.
Sebastian Welsh (
——
Sivu päivitetty 10.8. klo 23.25 AEST
Joillekin käyttäjistämme on hiljattain ilmoitettu sivuston haveibeenpwned.com (HIBP) ja Firefox Monitorin kautta tietoturvarikkomuksesta, joka tapahtui 24.5.2019.Voit lukea lisätietoja hyökkäyksestä sekä siitä, miten me reagoimme ja mitä me teimme (katso alla olevat huomautukset ajankohdalta 1.6. klo 10.13 AEST).
Näiden ilmoitusten sisältö on todenmukainen, ja olemme kiitollisia HIBP: n ja Firefox Monitorin tarjoamasta palvelusta yhteisöllemme.
Joillekin Canva-tilin käyttäjille tämä tietoturvailmoitus on ilmeisesti tullut yllätyksenä .Tämä on valitettavaa.Kun reagoimme rikkomukseen, yksi ensimmäisiä toimiamme oli, että yritimme ottaa yhteyttä asianomaisiin käyttäjiin sähköpostilla ja sovelluksen sisäisten hälytysten avulla.
HIBP: n ilmoitus on saanut jotkut käyttäjät kysymään, ovatko heidän salasanansa vaarantuneet.Vastaus on yksinkertaisesti ei.Käyttöön saatiin yksilöllisellä salting- ja bcrypt-hashed -menetelmillä käsiteltyjä salasanoja.Muille kuin teknisille käyttäjille: tämä on kuin äärimmäisen vahva yhteen suuntaan aukeava ovi, joka muuntaa salasanasi muotoon, joka on äärimmäisen vaikea muuntaa takaisin alkuperäiseksi salasanaksi vahvimpienkin tietokoneiden avulla.
Säilytämme salasanoja siten, että salasanan arvaaminen on äärimmäisen vaikeaa, mutta ei mahdotonta. Se on helpompaa, jos sinulla on helposti arvattavia salasanoja, kuten salasana1, 123456! tai Alex1997. Suojataksemme käyttäjiämme Canvassa ja muualla olemme pyytäneet kaikkia käyttäjiä muuttamaan salasanat Canvassa ja missä tahansa muualla, missä he ovat käyttäneet samaa salasanaa. Auttaaksemme kaikkia käyttäjiämme välttämään tämän riskin olemme tehneet yhteistyötä 1Passwordin kanssa tarjotaksemme yhden vuoden ilmaisen pääsyn salasanojen hallintapalveluun sekä toteuttaneet vahvempia salasanojen tarkistuksia Canvassa.
Rikkomuksen jälkeen olemme tehneet useita sisäisiä muutoksia tietojesi suojaamiseksi. Olemme tehneet tiivistä yhteistyötä kyberturvallisuuden johtavan konsultointiyrityksen Mandiantin ja muiden kumppaniemme kanssa tunnistaaksemme hyökkäyksen laajuuden ja syyt. Olemme myös tehneet järjestelmiimme muutoksia tarjotaksemme käyttäjillemme ylimääräistä suojaa. Julkaisemme selvityksen tapauksesta ajallaan, mutta jos sinulla on kysymyksiä tai haluat lisätietoja siitä, miten turvaamme tietosi Canvalla, ota meihin yhteyttä.
——
1.6. klo 10.13 AEST
Kyberturvallisuuden asiantuntijoiden kanssa tehdyn tutkimuksen jälkeen ymmärrämme nyt paremmin hyökkäyksen laajuuden, ja haluamme antaa kontekstista mahdollisimman paljon tietoa yhteisöllemme.
Perjantaina 24.5.2019 havaitsimme järjestelmiimme kohdistuvan haitallisen hyökkäyksen, jonka pysäytimme sen ollessa käynnissä .Ensimmäinen reaktiomme oli Canvan sulkeminen, jonka jälkeen ilmoitimme tietomurrosta viranomaisille ja käyttäjille.Koska tunkeilija keskeytettiin hyökkäyksen aikana, hän käytti erilaista taktiikkaa kuin useimmissa tietoturvarikkomuksissa. Hän twiittasi hyökkäyksestä, minkä vuoksi tarvittiin nopea vastaus.
Sen jälkeen olemme tehneet yhteistyötä kyberturvallisuuden asiantuntijoiden ja viranomaisten (kuten FBI) kanssa suojataksemme käyttäjiämme. Alla kerromme uusimmat tiedot tapaukseen liittyen.
Mitä hyökkääjä teki?
- Hän otti profiilitietokannastamme jopa 139 miljoonan käyttäjän tietoja. Profiilitietokanta sisältää käyttäjänimiä, nimiä, sähköpostiosoitteita, maan sekä valinnaisina käyttäjän antamina tietoina kaupungin ja/tai kotisivun URL-osoitteen, joka oli näkyvissä julkisessa profiilissa.
- Hyökkääjä tarkasteli minkä tahansa käyttäjän, joka käytti käyttäjätunnus-/salasanakirjautumista, salauksella suojattuja salasanoja (jotka oli käsitelty yksilöllisesti salting- ja bcrypt-hashing -menetelmällä).
- Hän väitti saaneensa käsiinsä OAuth-kirjautumistunnuksia käyttäjiltä, jotka kirjautuivat sisään Googlen kautta. OAuth-tunnukset on salattu AES128: n avulla, ja salausavaimet on tallennettu turvallisesti muualle. Emme ole löytäneet mitään todisteita OAuth-tunnisteiden lataamisesta tai yrityksestä käyttää avaimia.
- Hyökkääjä tarkasteli lyhyesti tiedostoja, joissa oli osittaisia luottokortti- ja maksutietoja. Emme löytäneet mitään todisteita näiden tiedostojen varastamisesta. Tiedostoihin sisältyi osittaisia luottokorttitietoja ajalta ennen 28.9.2016 (nimi, viimeinen voimassaolopäivä, viimeiset neljä numeroa, kortin merkki ja kortin maa) sekä maksuhistoriatietoja ajalta ennen 16.9.2017 (tapahtumien dollarisummat, päivämäärät sekä tunnisteet joidenkin käyttäjien ja avustajien maksuista). Näitä osittaisia korttitietoja ei voi käyttää maksamiseen. Canva ei koskaan tallenna täydellisiä luottokorttitietoja.
Suunnittelumallit ja kuvat tallennetaan turvallisesti erillisiin järjestelmiin. Ei ole ollut mitään viitteitä siitä, että käyttäjien suunnittelumalleja tai kuvia olisi saatu käsiin.
Mitä Canva tekee asialle?
Panostamme jatkossakin voimakkaasti tietoturvaan.Aiomme julkaista teknisen selvityksen rikkomuksesta, kun tutkimuksemme on saatu loppuun.Ensimmäinen prioriteettimme on kuitenkin käyttäjien suojaaminen.Toimimme näin:
- Ilmoitukset käyttäjille: Haluamme käyttäjien tietävän, että heitä kohtaan on tehty rikkomus. Olemme ottaneet käyttäjiin yhteyttä suoraan sähköpostitse, mutta joillakin käyttäjillä on vanhentuneita tai virheellisiä sähköpostiosoitteita, joten olemme käyttäneet myös sovellusilmoituksia ja mediaa kertoaksemme rikkomuksesta. Ensimmäisen ilmoituksemme jälkeen olemme lähettäneet jokaiselle käyttäjälle sähköpostiviestin, jossa kuvaamme, mitä tietoja saatiin käyttöön.
- Kehotamme käyttäjiä vaihtamaan salasanoja: Olemme pyytäneet kaikkia käyttäjiä, joilla oli ennen hyökkäystä määritetyt salasanat, vaihtamaan ne. Lisäämme myös sääntöjä, joiden avulla käyttäjät voivat määrittää vahvempia salasanoja.
- OAuth-tunnusten nollaus: Olemme tehneet yhteistyötä kumppaneidemme kanssa, jotta kaikki ennen rikkomusta olemassa olleet aktiiviset kirjautumistunnukset nollataan. Näitä käyttäjiä kehotetaan yhdistämään Canva-tili uudelleen.
- Koordinointi kumppaneiden kanssa: Teemme yhteistyötä kumppanijärjestöjen kanssa jakaaksemme tietoja hyökkäyksestä, tunnistaaksemme käyttäjien riskin ja koordinoidaksemme vastauksia. Varoitamme esimerkiksi tärkeimpien palveluntarjoajien sähköpostirikkomuksiin erikoistuneita tiimejä, jotta hyökkääjien olisi vaikeampaa tehdä tietojenkalastelua käyttäjiämme kohtaan.
- Yhteistyö 1Password-palvelun kanssa: Vaikka suosittelemme käyttäjillemme eri salasanoja jokaiselle sivustolle, tiedämme sen olevan vaikeaa. Olemme tehneet yhteistyötä 1Passwordin kanssa tarjotaksemme vuoden ilmaiseksi Canva-käyttäjille, jotka eivät vielä käytä heidän palveluaan.
Mitä Canvan käyttäjät voivat tehdä?
- Vaihda salasanasi: Jos sinulla on salasana Canva-järjestelmään, etkä ole vielä vaihtanut sitä, suosittelemme kaikkia käyttäjiä vaihtamaan Canva-salasanansa, ja jos käytit samaa salasanaa muilla sivustoilla, sinun on vaihdettava myös ne.
- Ilmoita epäilyttävistä sähköpostiviesteistä: Varotoimena suosittelemme kaikkia olemaan tarkkana epäilyttävien sähköpostiviestien varalta. Hyökkääjät käyttävät usein luovia menetelmiä yrittäessään saada sinut paljastamaan henkilökohtaisia tietojasi. Jos saat epäilyttävältä vaikuttavia viestejä, älä klikkaa niitä tai vastaa niihin. Suosittelemme, että ilmoitat niistä sähköpostipalvelusi palveluntarjoajalle.
- Käytä salasanojen hallintaohjelmaa: Suosittelemme, että käytät esimerkiksi palveluja 1Password tai Google Chrome luodaksesi ja muistaaksesi ainutlaatuisen ja turvallisen salasanan jokaiselle käyttämällesi sivustolle.
- Päivitä Google-/Facebook-kirjautumisesi, jos olemme poistaneet yhdistämisen: Jos kirjaudut sisään Facebookin tai Googlen avulla, olemme ehkä nollanneet sisäänkirjautumisesi. Kirjaudu uudelleen sisään, jotta voit palata Canva-tilillesi.
- Päivitä yhteystietosi: Kun olet kirjautunut sisään Canvaan, lisää tai päivitä yhteystietosi, jotta voimme ottaa sinuun yhteyttä tiliäsi koskien.
Lopuksi
Olemme syvästi pahoillamme, että näin tapahtui.Kaikki meistä Canvassa ovat saaneet tällaisia päivityksiä, ja tiedämme itsekin, kuinka järkyttävä tilanne voi olla.Haluamme palauttaa luottamuksesi meihin ja työskentelemme kovasti sen eteen.
Sebastian Welsh (