עמוד הבית של Canva
עזרה

תקרית אבטחה ב – Canva ב -24 במאי – שאלות נפוצות


מאמר זה תורגם על ידי מכונה. אם נתקלתם בשגיאות, הודיעו לנו.

עדכון סטטוס של אירוע

——

הדף עודכן ב -17 בינואר, 10:21 שעון מזרח אוסטרליה

ב -11 בינואר 2020 נודע לחברת Canva על גניבת רשימה של כ -4 מיליון חשבונות Canva המכילה סיסמאות של משתמשים. גניבה זו בוצעה במסגרת פריצה שהתבצעה ב -24 במאי (ראו הערות בהמשך מהתאריך 1 ביוני, בשעה 10:13 לפי שעון AEST ).הצפנת הסיסמאות פוענחה והן שותפו לאחרונה באינטרנט.

מכיוון שניתן להשתמש בסיסמאות שלא שונו כדי לגשת לחשבונות Canva, הגבנו מיידית בכך שהגבלנו את הגישה לכניסות ל - Canva והתחלנו לבטל תוקף של סיסמאות שלא שונו וכן להודיע למשתמשים עם סיסמאות לא מוצפנות ברשימה.

מה אנחנו יודעים

עברו שבעה חודשים מאז שמספר אנשים בעלי כוונות זדוניות השיגו גישה לנתוני הסיסמאות המוצפנות שלנו והפכו מידע זה לזמין באינטרנט .באותו הזמן, נראה היה שהם משתמשים במשאבים שלהם כדי לנסות ולפענח את הסיסמאות .הצפנת הסיסמאות של כ -4 מיליון חשבונות של Canva שהיו מעורבים בתקרית של מאי 2019 פוענחה.

מה Canva עושה בנידון?

בשבעת החודשים האחרונים יידענו באמצעות מגוון אמצעי תקשורת את המשתמשים שהושפעו בנוגע לאופן שבו הם יכולים לאבטח את החשבונות שלהם .אם שינית את הסיסמה שלך ל - Canva באופן יזום באותה התקופה, לא תצטרך לשנות אותה שוב.

בתאריך 12/1/2020 איפסנו את הסיסמאות של כל המשתמשים שלא שינו את הסיסמאות שלהם אחרי 24/5/2019 .משתמשים אלה יידרשו לשנות את הסיסמה שלהם בפעם הבאה שהם ייכנסו ל - Canva .בגלל שאנחנו מאלצים איפוס של סיסמאות, אנחנו גם מודיעים באופן ישיר למשתמשים שהיו פעילים לאחרונה ב - Canva על איפוס הסיסמה שלהם.

בנוסף, אנחנו גם מיידעים את משתמשי Canva שעושה רושם שקידוד הסיסמאות שלהם פוענח, כדי שהם יוכלו לנקוט בצעדים כדי להגן על חשבונות אחרים בהם נעשה שימוש באותה הסיסמה.

מה המשמעות למשתמשים שהושפעו

משתמשים שהושפעו יתבקשו להגדיר סיסמה חדשה כדי להמשיך להשתמש ב - Canva .חשוב לדעת שאם בוצע איפוס לסיסמה שלך, זה לא אומר שהתבצעה גישה לחשבון שלך על ידי תוקפים .אנחנו נוקטים באמצעי זהירות אלה כדי להגן על חשבון Canva שלך.

יש לפעול לפי ההנחיות שלנו לסיסמאות כאן. שוב, אנחנו מציעים:

  • ליצור סיסמאות שקשה לנחש אותן בשילוב של תווים (אותיות גדולות וקטנות, מספרים ותווים מיוחדים).
  • להשתמש במנהל סיסמאות כדי לנהל את הסיסמאות שלך באינטרנט.
  • להקפיד להשתמש בסיסמה בטוחה שלא נעשה בה שימוש באתרים או בחשבונות אחרים קודם לכן.

משתמשים עם כתובת שחזור חוקית יוכלו לשחזר סיסמאות באמצעות הליך איפוס הסיסמה הרגיל. משתמשים ללא כתובות דוא"ל חוקיות יצטרכו להשתמש בהליך השחזור הידני.

אנחנו מתנצלים על חוסר הנוחות ומודים לך על התמיכה ועל שיתוף הפעולה.

סבסטיאן וולש (

——

הדף עודכן ב -10 באוגוסט, בשעה 23:25 לפי שעון AEST

חלק מהמשתמשים שלנו קיבלו לאחרונה הודעה מ -haveibeenpwned.com ‏( HIBP) ומ - Firefox Monitor על פרצת אבטחה שהתרחשה ב -24 במאי 2019 .ניתן לקרוא מידע נוסף על ההתקפה, על האופן בו הגבנו ועל הצעדים בהם נקטנו (ראה הערות בהמשך מהתאריך 1 ביוני, בשעה 10:13 לפי שעון AEST).

תוכן ההודעות האלו מדויק ואנחנו אסירי תודה ל - HIBP ול - Firefox Monitor על השירות שהם מספקים לקהילה.

הודעת אבטחה זו כנראה הפתיעה חלק מבעלי החשבונות Canva .זה מצער מאוד .כחלק מהתגובה שלנו לאירוע, אחד מהדברים הראשונים שעשינו היה לנסות ליצור קשר עם משתמשים שהושפעו באמצעות הודעות דוא"ל והתראות ביישום.

ההודעה של HIBP הניעה חלק מהמשתמשים לשאול אם הסיסמאות שלהם נחשפו .התשובה הפשוטה היא לא .התבצעה גישה לסיסמאות המוצפנות בטכניקת salt ושבוצע להם גיבוב - bcrypt בנפרד .למשתמשים שלא מגיעים מרקע טכני, זה כמו דלת חד - כיוונית מאובטחת ביותר שממירה את הסיסמה שלכם למשהו שמאוד קשה להמיר אותו חזרה לסיסמה המקורית, גם עם מחשבים חזקים יותר.

בגלל האופן שבו אנחנו מאחסנים את הסיסמאות, מאוד קשה לנחש אותן, אבל זה לא בלתי אפשרי, וזה קל יותר אם יש לכם סיסמה שקל לנחש אותה, כמו password1 ‏, 123456 !‎ או Alex1997. כדי להגן על המשתמשים שלנו ב - Canva ובמקומות אחרים, ביקשנו מכל המשתמשים לשנות את הסיסמאות ב - Canva ובכל מקום שבו הם השתמשו באותה הסיסמה. כדי לעזור לכל המשתמשים שלנו להימנע מהסיכון הזה, אנחנו משתפים פעולה עם 1Password כדי להציע שנה אחת של גישה בחינם לשירות מנהל הסיסמאות שלהם, כמו גם ליישם בדיקות סיסמה חזקות יותר ב - Canva.

מאז האירוע, הוספנו מספר שינויים פנימיים כדי להגן על הנתונים שלך. תוך עבודה בצמוד ליועצי אבטחת סייבר מובילים, Mandiant ושותפים נוספים, זיהינו את היקף המתקפה ואת הסיבות לה, וכן ביצענו שינויים במערכת לבניית שכבת הגנה נוספת למשתמשים שלנו. במועד המתאים נספק לך ניתוח מפורט של האירוע, אך בינתיים, אם יש לך שאלות נוספות או אם ברצונך לקבל מידע נוסף על הצעדים שנקטנו למען אבטחת הנתונים ב - Canva, אתה יכול לפנות אלינו בכל עת.

——

1 ביולי, 10:13 שעון מזרח אוסטרליה

בעקבות חקירה עם מומחי אבטחת סייבר, אנחנו מבינים כעת טוב יותר את ההשפעה של המתקפה ואנחנו רוצים לספק כמה שיותר פרטים לקהילה שלנו.

ביום שישי, 24 במאי 2019, גילינו מתקפה זדונית על המערכות שלנו, אותה עצרנו במהלכה .התגובה הראשונה שלנו הייתה להשבית את Canva, ולאחר מכן הודענו לרשויות ולמשתמשים על כך שהתרחשה פריצה .בגלל שהפרענו לפורצים באמצע המתקפה, הם גם נקטו בטקטיקה שונה מרוב תקריות האבטחה וצייצו על המתקפה. בעקבות כך נדרשנו לתגובה תקשורתית מהירה.

מאז המקרה עבדנו עם מומחים לאבטחת סייבר ועם הרשויות, כמו ה - FBI, כדי לעזור להגן על המשתמשים שלנו, ואנחנו מעבירים את המידע העדכני ביותר בהמשך.

מה עשו התוקפים?

  • הם ניגשו למידע שנמצא במסד נתוני הפרופילים שלנו של עד 139 מיליון משתמשים. מסד נתוני הפרופילים שלנו מכיל שמות משתמשים, שמות, כתובות דוא"ל, מדינות ולפעמים נתונים שסופקו על ידי משתמשים אודות ערים וכתובות URL של דף הבית, הזמינים דרך הפרופיל הציבורי שלהם.
  • הם ביצעו גישה לסיסמאות המוגנות באופן קריפטוגרפי (אשר הוצפנו בטכניקת salt ובוצע להן גיבוב עם bcrypt) של משתמשים עם פרטי שם משתמש וסיסמה להתחברות.
  • הם טענו שהם השיגו אסימוני התחברות מסוג OAuth למשתמשים שהתחברו דרך Google. האסימונים שלנו מסוג OAuth מוצפנים בתקן AES128 ומפתחות ההצפנה מאוחסנים באופן מאובטח במקום אחר. לא מצאנו עדויות לכך שהם הורידו אסימונים מסוג OAuth או שהם ניסו לבצע גישה למפתחות.
  • הם צפו בקצרה בקבצים עם נתונים חלקיים של כרטיסי אשראי ותשלומים. לא מצאנו ראיות לכך שקבצים אלה נגנבו. קבצים שמכילים נתונים חלקיים של כרטיסי אשראי מלפני 28 בספטמבר 2016 (שם, תאריך תפוגה, 4 ספרות אחרונות, סוג הכרטיס ומדינת הכרטיס) והיסטוריית תשלומים מלפני 16 בספטמבר 2017, שמכילה סכומי עסקאות בדולרים, תאריכים ומזהים של חלק מהתשלומים של משתמשים ושל תורמים. לא ניתן להשתמש בפרטי כרטיס מוגבלים אלה כדי לבצע תשלומים. חברת Canva אף פעם לא מאחסנת את פרטי כרטיס האשראי במלואם.

עיצובים ותמונות מאוחסנים באופן מאובטח במערכות נפרדות. לא נמצא שום סימן לכך שבוצעה גישה לעיצובים או לתמונות של משתמשים.

מה Canva עושה בנידון?

אנחנו ממשיכים להשקיע רבות באבטחה .אנחנו מתכוונים לפרסם ניתוח טכני מפורט לאחר סיום חקירת האירוע .העדיפות הראשונה שלנו היא להגן על המשתמשים שלנו .אלו הצעדים בהם אנחנו נוקטים:

  • מודיעים למשתמשים שלנו: אנחנו רוצים שהמשתמשים שלנו ידעו על ההשפעה. יצרנו קשר ישיר עם משתמשים באמצעות דוא"ל, אבל לחלק מהמשתמשים יש פרטי דוא"ל מיושנים או שגויים, ולכן השתמשנו גם בהודעות בתוך היישום ובעיתונות כדי לספר למשתמשים על הפריצה. בהמשך להודעה הראשונית, אנחנו שולחים הודעות דוא"ל נפרדות לכל משתמש ובהן פירוט של הנתונים שניגשו אליהם.
  • מבקשים מהמשתמשים לשנות סיסמאות: ביקשנו מכל המשתמשים שלנו שהגדירו סיסמאות לפני ההתקפה לשנות אותן, ואנחנו מוסיפים חוקים שיעזרו למשתמשים להגדיר סיסמאות חזקות יותר.
  • מאפסים אסימונים מסוג OAuth: עבדנו עם השותפים שלנו כדי לוודא איפוס של כל אסימוני ההתחברות הפעילים שהיו קיימים לפני הפריצה. משתמשים אלה יתבקשו לחבר מחדש את חשבון Canva שלהם.
  • תיאום עם שותפים: אנחנו עובדים עם סוכנויות שותפות לשיתוף מידע אודות המתקפה, לזיהוי הסיכון למשתמשים ולתיאום תגובות. לדוגמה, אנחנו שולחים התראה לצוותים למניעת שימוש לרעה בדוא"ל של ספקים מרכזיים כדי להקשות על מתקפות פישינג על המשתמשים שלנו.
  • שיתוף פעולה עם 1Password: אמנם אנחנו ממליצים למשתמשים שלנו להשתמש בסיסמאות שונות לכל אתר בו הם משתמשים, אבל אנחנו יודעים שזה לא פשוט. שיתפנו פעולה עם 1Password כדי להציע שנה בחינם למשתמשי Canva שעדיין לא משתמשים בשירות שלהם.

מה משתמשי Canva יכולים לעשות?

  • שנה את הסיסמה שלך: אם יש לך סיסמה ב - Canva ולא עשית זאת עדיין, אנחנו ממליצים לכולם לשנות את הסיסמה שלהם ב - Canva, ואם השתמשת באותה סיסמה באתרים אחרים, עליך לשנות גם אותם.
  • דווח על הודעות דוא"ל חשודות: כאמצעי זהירות, אנחנו ממליצים לכולם להיזהר מפני הודעות דוא"ל חשודות. תוקפים בדרך כלל משתמשים בשיטות מרמה יצירתיות כדי לגרום לך למסור את הפרטים האישיים שלך. אם תקבל הודעות דוא"ל כלשהן שנראות חשודות בעיניך, אל תלחץ עליהן ואל תשיב להן. אנחנו ממליצים לדווח עליהן לספק הדוא"ל שלך.
  • להשתמש במנהל סיסמאות: אנחנו ממליצים להשתמש במנהל סיסמאות כמו 1Password או Google Chrome כדי ליצור ולזכור סיסמאות ייחודיות ובטוחות לכל אתר בו אתה משתמש.
  • לעדכן את החיבור ל - Google או לפייסבוק אם ניתקנו אותו: אם החיבור שלך הוא באמצעות פייסבוק או Google, יכול להיות שאיפסנו אותו. כל מה שצריך לעשות כדי לחזור לחשבון Canva זה להתחבר שוב.
  • לעדכן את הפרטים ליצירת קשר: לאחר ההתחברות ל - Canva, נשמח אם תוסיף או תעדכן את הפרטים ליצירת קשר, כדי שתמיד נוכל ליצור איתך קשר בנוגע לחשבון שלך.

כמה מילים אחרונות

אנחנו מצטערים מאד שזה קרה .כל משתמשי Canva קיבלו עדכונים מסוג זה, וברמה האישית אנחנו יודעים כמה מטריד ומדאיג זה יכול להיות .אנחנו רוצים לזכות חזרה באמון שקיבלנו מהמשתמשים, ואנחנו נעבוד קשה כדי לבנות אותו שוב.

סבסטיאן וולש (

אנשים גם צפו ב-