Incident sécuritaire de Canva – 24 mai FAQ
Mise à jour de l'incident
——
Page mise à jour le 17 janvier, 10 h 21 AEST
Le 11 janvier 2020, Canva a pris connaissance d’une liste d’environ 4 millions de comptes Canva contenant des mots de passe utilisateur volés dans le cadre de la violation du 24 mai (voir les notes ci-dessous, date du 1 Juin, 10h13 AEST).Les mots de passe ont été décryptés et récemment partagés en ligne.
Étant donné que des mots de passe inchangés peuvent être utilisés pour accéder aux comptes Canva, nous avons immédiatement répondu pour restreindre l’accès aux connexions Canva et avons commencé à travailler à la fois pour invalider les mots de passe inchangés et informer les utilisateurs dont les mots de passe ne sont pas chiffrés dans la liste.
Ce que nous savons
Cela fait 7 mois que des individus malveillants ont eu accès à nos données de mot de passe cryptées et ont rendu ces informations disponibles sur Internet.Pendant ce temps, il semble qu'ils aient utilisé leurs ressources pour essayer de déchiffrer ces mots de passe.Environ 4 millions de comptes Canva touchés par l'incident de mai 2019 ont maintenant leurs mots de passe décryptés.
Quelles sont les mesures prises par Canva ?
Au cours des 7 derniers mois, nous avons envoyé une variété de communications pour informer nos utilisateurs touchés de leur capacité de sécuriser leurs comptes.Si vous avez changé de mot de passe Canva de manière proactive pendant cette période, vous ne devrez pas le modifier à nouveau.
Le 12/01/2020, nous avons réinitialisé les mots de passe de tous les utilisateurs qui n’avaient pas changé leur mot de passe depuis le 24/05/2019. Ces utilisateurs devront changer leur mot de passe lors de leur prochaine connexion à Canva. Comme nous réinitialisons de force les mots de passe, nous notifions également directement les utilisateurs Canva récemment actifs dont les mots de passe ont été réinitialisés.
Nous informons également les utilisateurs de Canva dont les mots de passe semblent avoir été déchiffrés afin qu’ils puissent prendre des mesures pour protéger d’autres comptes où le même mot de passe a été utilisé.
Quel impact pour nos utilisateurs et utilisatrices
Les utilisateurs touchés devront définir un nouveau mot de passe pour continuer à utiliser Canva.Veuillez noter que si votre mot de passe a été réinitialisé, cela ne signifie pas que votre compte a été accédé par des attaquants.Nous prenons cette précaution pour protéger votre compte Canva.
Suivez nos directives de mot de passe ici. Nous vous recommandons à nouveau de :
- Créer des mots de passe difficiles à deviner avec une combinaison de lettres (majuscules et minuscules, chiffres et caractères spéciaux).
- Utilisez un gestionnaire de mot de passe pour gérer tous vos mots de passe Internet.
- Assurez-vous d’utiliser un mot de passe sûr et sécurisé qui n’a pas été utilisé sur d’autres sites ou comptes.
Les utilisateurs avec une adresse de récupération valable seront en mesure de récupérer des mots de passe à l’aide de la procédure de réinitialisation de mot de passe normale. Les utilisateurs sans adresse e-mail valide devront utiliser la procédure de récupération manuelle.
Nous vous prions de nous excuser pour la gêne occasionnée et vous remercions de votre coopération et de votre soutien continus.
Sebastian Welsh (
——
Mise à jour de la page : le 10 août, 23 h 25 AEST
Certains de nos utilisateurs ont récemment été informés par haveibeenpwned.com (HIBP) et Firefox Monitor d’une faille de sécurité survenue le 24 mai 2019.Vous pouvez en savoir plus sur l'attaque, notre réaction face à l'attaque et ce que nous avons fait (voir les notes ci-dessous, datée du 1er juin, 10 h 13 AEST).
Le contenu de ces notifications est exact et nous sommes reconnaissants envers HIBP et Firefox Monitor pour le service qu’ils fournissent à la communauté.
Pour certaines personnes possédant un compte Canva, il semblerait que cette notification de sécurité ait été une surprise. C’est regrettable. Dans le cadre de notre réponse aux incidents, l’une des premières choses que nous avons faites a été d’essayer de contacter les utilisateurs concernés par e-mail et via des alertes intégrées à l’application.
La notification HIBP a conduit certains utilisateurs à demander si leurs mots de passe ont été compromis. La réponse est tout simplement non. Les données auxquelles les pirates ont eu accès sont des mots de passe hachés par bcrypt et protégés par salage individuel. Pour les novices en technologie, imaginez une porte unidirectionnelle ultra-sécurisée qui convertit votre mot de passe en quelque chose d’incroyablement difficile à reconvertir en mot de passe d’origine, même avec les ordinateurs les plus puissants.
La façon dont nous stockons les mots de passe rend leur déchiffrement extrêmement difficile, mais pas impossible pour autant. Cela sera encore plus facile si vous avez des mots de passe faciles à deviner, tels que motdepasse1, 123456! ou Alex1997. Par conséquent, pour protéger nos utilisateurs sur Canva et ailleurs, nous avons demandé à tous nos utilisateurs de modifier leur mot de passe sur Canva et partout ailleurs où ils ont utilisé le même mot de passe. Pour aider tous nos utilisateurs à éviter ce risque, nous avons collaboré avec 1Password pour offrir un an d’accès gratuit à leur service de gestionnaire de mot de passe, et à la mise en place des contrôles de mot de passe plus forts dans Canva.
Depuis cet incident, nous avons introduit un certain nombre de modifications internes pour protéger vos données. En travaillant en étroite collaboration avec le cabinet de conseil en cybersécurité Mandiant et d’autres partenaires, nous avons identifié l’étendue de l’attaque et ses causes, et avons apporté des modifications à nos systèmes afin de créer une couche de protection supplémentaire pour nos utilisateurs et utilisatrices. Nous vous fournirons un post-mortem de l’incident en temps voulu, mais en attendant, si vous avez d’autres questions ou souhaitez en savoir plus sur les mesures que nous avons prises pour garantir la sécurité de vos données sur Canva, n’hésitez pas à nous contacter.
——
1er juin, 10 h 13 AEST
Suite à une enquête avec des experts en cybersécurité, nous avons désormais une meilleure compréhension de l'impact de l'attaque et souhaitons fournir autant de contexte que possible à notre communauté.
Le vendredi 24 mai 2019, nous avons détecté une attaque malveillante sur nos systèmes, que nous avons pu enrayer. Notre première réponse a été de verrouiller Canva, puis d’informer les autorités et les utilisateurs que la violation s'était produite.Parce que l'intrus a été interrompu au milieu de l'attaque, ils ont également adopté une tactique différente pour la plupart des incidents de sécurité et ont tweeté à propos de l'attaque, ce qui a nécessité une réponse de communication rapide.
Depuis ce moment, nous avons travaillé avec des experts en cybersécurité et les autorités, comme le FBI, pour aider à protéger nos utilisateurs et nous vous communiquons les dernières informations ci-dessous.
Qu’a fait le pirate ?
- Ils ont accédé aux informations de notre base de données de profils d’environ 139 millions d’utilisateurs.La base de données de profils contient les noms d’utilisateur, les noms, les adresses e-mail, le pays et, éventuellement, les données fournies par l'utilisateur sur leur ville et / ou l'URL de leur page d’accueil qui étaient disponibles via leur profil public.
- Ils ont accédé aux mots de passe protégés par cryptographie (ceux-ci ont été individuellement salés et hachés avec bcrypt) de ces utilisateurs avec des identifiants de nom d’utilisateur / mot de passe.
- Ils ont prétendu avoir obtenu les jetons de connexion OAuth pour les utilisateurs qui se sont connectés via Google.Nos jetons OAuth sont cryptés avec AES128 et les clés de cryptage sont stockées en toute sécurité ailleurs.Nous n’avons trouvé aucune preuve qu'ils aient téléchargé les jetons OAuth ou tenté d’accéder aux clés.
- Ils ont brièvement vu les fichiers avec les données partielles de cartes de crédit et de paiement.Nous n’avons trouvé aucune preuve du vol de ces fichiers. Les fichiers contenaient des données partielles de carte de crédit antérieures au 28 septembre 2016 (nom, date d’expiration, les 4 derniers chiffres, marque de la carte et pays de la carte) et des historiques de paiement antérieurs au 16 septembre 2017 contenant des montants, des dates et des identifiants de transaction pour certains paiements pour les utilisateurs et les contributeurs.Ces quelques informations ne sont toutefois pas suffisantes pour procéder à quelconque paiement.Canva ne stocke jamais toutes vos informations de carte bancaire.
Les designs et les images sont stockés en toute sécurité dans des systèmes séparés. Rien n’indique que les designs ou images des utilisateurs aient été consultés.
Quelles sont les mesures prises par Canva ?
Nous continuons d’investir massivement dans la sécurité.Nous avons l'intention de publier un post mortem technique de l'incident une fois nos enquêtes terminées.Notre premier priorité, cependant, consiste à protéger nos utilisateurs.Voici ce que nous faisons :
- Informer nos utilisateurs : nous voulons que nos utilisateurs sachent qu'ils ont été affectés. Nous avons contacté directement les utilisateurs par e-mail, mais certains utilisateurs ont des informations d'e-mail obsolètes ou incorrectes. Nous avons également utilisé les notifications intégrées à l'appli et la presse pour alerter les utilisateurs de la violation. Nous suivons notre notification initiale avec des e-mails individuels à chaque utilisateur décrivant quelles données ont été consultées.
- Inviter les utilisateurs à changer de mot de passe : nous avons demandé à tous les utilisateurs qui avaient défini des mots de passe avant l'attaque de les modifier et nous ajoutons des règles pour aider les utilisateurs à en définir des plus forts.
- Réinitialisation des jetons OAuth : nous avons travaillé avec nos partenaires pour nous assurer que tous les jetons de connexion actifs qui existaient avant la violation sont réinitialisés. Ces utilisateurs seront invités à reconnecter leur compte Canva.
- Coordination avec les partenaires : Nous travaillons avec des agences partenaires pour partager des informations sur l'attaque, identifier le risque pour les utilisateurs et coordonner les réponses. Par exemple, nous alertons les équipes de messagerie des principaux fournisseurs pour qu'il soit plus difficile pour les attaquants de hameçonner nos utilisateurs.
- Partenariat avec 1Password : Bien que nous recommandons à nos utilisateurs d'utiliser des mots de passe différents pour chaque site qu'ils utilisent, nous savons que c'est difficile. Nous nous sommes associés à 1Password pour offrir un an gratuit aux utilisateurs de Canva qui n'utilisent pas déjà leur service.
Que peuvent faire les utilisateurs de Canva ?
- Modifier votre mot de passe : si vous utilisez un mot de passe pour vous connecter à Canva, nous vous invitons à en créer un nouveau si ce n'est pas encore fait. Si vous utilisez le même mot de passe pour vous connecter à d'autres sites, nous vous invitons à en créer un nouveau si ce n'est pas encore fait.
- Signaler les e-mails suspects : par mesure de précaution, nous encourageons tous nos utilisateurs à signaler les e-mails suspects. Les auteurs d'attaque ne sont jamais à court d'imagination pour accéder à vos informations personnelles. Si vous pensez avoir reçu un e-mail suspect, ne l'ouvrez pas et n'y répondez pas. Nous vous recommandons de les signaler dans votre messagerie.
- Utiliser un gestionnaire de mots de passe : nous vous recommandons d'utiliser un gestionnaire de mots de passe tel que 1Password ou Google Chrome pour générer et mémoriser un mot de passe unique et sécurisé pour chaque site que vous utilisez.
- Mettez à jour votre identifiant Google/Facebook si nous l'avons déconnecté : si vous vous connectez via Facebook ou Google, il se peut que nous ayons réinitialisé votre identifiant. Connectez-vous à nouveau pour accéder à votre compte Canva.
- Mettez à jour vos coordonnées : une fois connecté .e, vous pouvez ajouter ou mettre à jour vos coordonnées afin que nous puissions toujours vous contacter à propos de votre compte.
Un dernier mot
Cette situation nous désole profondément.Tous les membres de Canva ont reçu des mises à jour comme celle-ci, et au niveau personnel, nous savons à quel point cela peut être dérangeant.Nous voulons reconstruire et regagner la confiance que vous nous avez accordée et travaillerons dur pour la gagner.
Sebastian Welsh (