Canva početna
Pomoć

Sigurnosni incident na Canvi – 24. svibnja, najčešća pitanja


Taj je članak strojno preveden. Javite nam ako naiđete na pogreške.

Ažuriranje statusa incidenta

——

Stranica je ažurirana 17. siječnja u 10.21

Canva je 11. siječnja 2020. saznala da postoji popis s oko četiri milijuna računa za Canvu koji sadržava korisničke lozinke ukradene tijekom proboja 24. svibnja (videti bilješke u nastavku od 1. lipnja, 10:13) .Lozinke su dešifrirane i nedavno podijeljene na mreži.

Budući da se nepromijenjene lozinke mogu upotrijebiti za pristup računima za Canvu, odmah smo djelovali da bismo ograničili pristup prijavama na Canvu te smo počeli raditi i na resetiranju nepromijenjenih lozinki i na obavještavanju korisnika na popisu čije lozinke nisu bile dešifrirane.

Što znamo

Prošlo je sedam mjeseci otkad su zlonamjerni pojedinci dobili pristup našim podacima šifriranih lozinki i te podatke objavili na internetu .Čini se da su se tijekom tog razdoblja koristili svojim resursima kako bi pokušali razbiti te lozinke.Dosad su dešifrirane lozinke za približno četiri milijuna računa za Cancvu koji su zahvaćeni incidentom iz svibnja 2019.

Što Canva poduzima?

Tijekom posljednjih sedam mjeseci poslali smo niz obavijesti pogođenim korisicima o tome kako mogu zaštiti svoje račune.Ako ste u tom razdoblju proaktivno mijenjali svoju lozinku za Canvu, nećete je morati ponovno promijeniti.

Lozinke svih korisnika koji nisu promijenili svoje lozinke nakon incidenta 24. svibnja 2019. poništili smo 12. siječnja 2020.Ti će korisnici morati promijeniti svoje lozinke pri sljedećoj prijavi na Canvu.Budući da prisilno poništavamo lozinke, o tome također izravno obavještavamo nedavno aktivne korisnike Canve čije su lozinke poništene.

Obavještavamo i one korisnike Canve za čije se lozinke čini da su dešifrirane kako bi mogli poduzeti korake i zaštititi druge račune za koje upotrebljavaju istu lozinku.

Što to znači za naše zahvaćene korisnike

Zahvaćeni korisnici morat će postaviti novu lozinku da bi nastavili upotrebljavati Canvu.Imajte na umu da poništavanje vaše lozinke ne znači da su napadači pristupili vašem računu.Poduzimamo tu mjeru opreza da bismo zaštitili vaš račun za Canvu.

Slijedite naše smjernice za lozinku ovdje. Ponovno vam predlažemo sljedeće:

  • Osmislite lozinke koje se teško mogu pogoditi i koje sadržavaju kombinaciju slova (velika i mala slova, brojeve i posebne znakove).
  • Svim svojim lozinkama na internetu upravljajte s pomoću upravitelja lozinkama.
  • Provjerite upotrebljavate li sigurnu lozinku koja još nije upotrijebljena na drugim web-mjestima ili računima.

Korisnici s valjanom adresom za oporavak moći će oporaviti lozinke redovitim postupkom resetiranja lozinke. Korisnici bez valjanih adresa e-pošte morat će koristiti postupak ručnog oporavka.

Ispričavamo se zbog bilo kakvih neugodnosti koje ste doživjeli i zahvaljujemo na vašoj stalnoj podršci i suradnji.

Sebastian Welsh (

——

Stranica ažurirana 10. kolovoza, 23:25

Neki naši korisnici nedavno su dobili obavijest stranice haveibeenpwned.com (HIBP) i Firefox Monitora o povredi sigurnosti do koje je došlo 24. svibnja 2019.Pročitajte više o napadu, kako smo reagirali na njega i što smo učinili (vidjeti bilješke u nastavku od 1. lipnja, 10:13).

Sadržaj tih obavijesti točan je i zahvalni smo HIBP-u i Firefox Monitoru za uslugu koju pružaju zajednici.

Čini se da je neke ljude koji imaju račune na Canvi ova obavijest o sigurnosti iznenadila .Žao nam je zbog toga.Jedna od prvih stvari koju smo učinili reagirajući na incident bili su pokušaji kontaktiranja sa zahvaćenim korisnicima e-poštom i upozorenjima u aplikaciji.

Zbog obavijesti HIBP-a neki su korisnici pitali jesu li njihove lozinke bile ugrožene.Odgovor je jednostavan: nisu.Pristupljeno je pojedinačnim zasoljenim lozinkama i lozinkama raspršenima bcryptom.Kad je riječ o netehničkim korisnicima, riječ je o superjedostavnom, nepovratnom načinu koji lozinku pretvara u nešto što je nevjerojatno teško pretvoriti natag u izvornu lozinku, čak i na najsnažnijim računalima.

Način na koji pohranjujemo lozinke čini pogađanje lozinke nevjerojatno teškim, ali nije nemoguće, a lakše je ako imate lozinku koja je jednostavna za pogoditi kao što su lozinka1, 123456! ili Alex1997. Stoga smo, da bismo zaštitili svoje korisnike na Canvi i drugdje, od svih korisnika zatražili da promijene svoje lozinke na Canvi i na bilo kojem drugom mjestu na kojem su upotrijebili istu lozinku. Kako bismo pomogli svim našim korisnicima da izbjegnu taj rizik, sklopili smo partnerstvo s tvrtkom 1Password kako bismo im ponudili godinu dana besplatnog pristupa njihovoj usluzi upravljanja lozinkama, kao i implementirali strože provjere lozinki u Canvi.

Nakon incidenta uveli smo niz internih promjena kako bismo zaštitili vaše podatke. Usko surađujući s vodećom tvrtkom za savjetovanje u području sigurnosti na internetu Mandiant i drugim partnerima, utvrdili smo opseg i uzroke napada te smo u naše sustave unijeli promjene kako bismo stvorili dodatni sloj zaštite za naše korisnike. Pravovremeno ćemo dostaviti obdukciju incidenta. U međuvremenu, ako imate dodatnih pitanja ili ako želite saznati više o mjerama koje smo poduzeli da bismo zaštitili vaše podatke na Canvi, slobodno nam se obratite.

——

1. lipnja u 10.13

Nakon istrage koju smo proveli sa stručnjacima za sigurnost na internetu jasnije nam je koliki je utjecaj imao napad i svojoj zajednici želimo pružiti što više konteksta.

U petak, 24. svibnja 2019., otkrili smo zlonamjerni napad na naše sustave koji smo zaustavili dok je bio u tijeku.Naša prva reakcija bila je zaključati Canvu, a potom obavijestiti vlasti i korisnike da je došlo do povrede.Budući da smo uljeza prekinuli usred akcije, i on je promijenio taktiku i odabrao onu koja nije svojstvena većini sigurnosnih incidenata: objavio je tweet o napadu, što je zahtijevalo brz odgovor.

Otad surađujemo sa stručnjacima i tijelima za sigurnost na internetu, kao što je FBI, kako bismo pomogli u zaštiti svojih korisnika. U nastavku možete pročitati najnovije informacije.

Što je napadač učinio?

  • Pristupio je informacijama u našoj bazi podataka o profila z a do 139 milijuna korisnika. Baza podataka o profilima sadržava korisnička imena, imena, adrese e-pošte, zemlje i, neobavzno, podatke koje korisnici navedu o gradu iz kojeg su i/ili o URL-u počtne stranice koji je dostupan na njihovom javnom profilu.
  • Pristupio je kriptografski zaštićenim lozinkama (te su lozinke pojedinačno zasoljene i raspršene bcryptom) svih korisnika koji se prijavljuju korisničkim imenom/lozinkom.
  • Tvrdio je da je preuzeo tokene za prijavu OAuthom za korisnike koji su se registrirali Googleom. Naši tokeni za OAuth šifrirani su sstandardom AES128 i ključevi za enkripciju sigurno su pohranjeni drugdje. Nismo pronašli nikakve dokaze o tome da je preuzeo tokene za OAuth ili da je pokušao pristupiti ključevima.
  • Nakratko je vidio datoteke s djelomičnim podacima o kreditnoj kartici i plaćanju. Nismo pronašli nikakve dokaze o krađi tih datoteka. Datoteke su sadržavale djelomične podatke o kreditnim karticama prije 28. rujna 2016. (ime, datum isteka, zadnje četiri znamenke i brend kartice i zemlju izdavanja kartice) te povijesti plaćanja do 16. rujna 2017. koje su sadržavale iznose u dolarima, datme i ID brojeve za neka plaćanja za korisnike i autore. Ti se ograničeni podaci o kartici ne mogu koristiti za plaćanje. Canva nikada ne pohranjuje potpune podatke o kreditnim karticama.

Dizajni i slike na siguran su način pohranjeni u zasebnim sustavima. Nema naznaka da je pristupano dizajnima ili slikama korisnika.

Što Canva poduzima?

I dalje mnogo ulažemo u sigurnost.Namjeravamo objaviti tehničke informacije o incidentu nakon dovršetka istraga.No zaštita korisnika naš je prioritet .Činimo sljedeće:

  • Obavještavamo korisnike: želimo da naši korisnici znaju da su zahvaćeni. Izravno smo se javili korisnicima porukom e-pošte, ali neki korisnici imaju zastajele ili netočne podatke o e-pošti pa smo se poslužili i obavijestima u aplikaciji i medijima da bismo korisike upozorli na incident. Početnu obavijest dopunjujemo novim informacijama i šaljemo e-poštom svakom korisniku navodeći kojim je podacima pristupljeno.
  • Potičemo korisnike da promijene lozinke: od svih korisnika čije su lozinke postavljene prije napada zatražili smo da ih promijene te dodajemo pravila da bismo korisnicima pomogli u postavljanu jačih lozinku.
  • Poništavamo tokene za OAuth: surađujemo s našim partnerima da bismo bili sigurni da su poništeni svi tokeni za prijavu aktivni prije napada. Te korisnike zamolit ćemo da ponovno povežu svoj račun za Canvu.
  • Koordiniranje s partnerima: surađujemo s patnerskim agencijama kako bismo dijelili informacije o napadu, identificirali rizik za korisnike i koordinirali odgovore. Na primjer, upozoravamo timove za zlouporabu e-pošte glavnih pružatelja usluga da bismo napadačima otežali krađu identiteta naših korisnika.
  • Partnerstvo sa servisom 1Password: iako svojim korisnicima preporučujemo da za svako web-mjesto upotrebljavaju različite lozinke, znamo da je to teško. Sklopili smo partnerstvo s tvrtkom 1Password kako bismo korisnicima Canve koji se još ne koriste njihovom uslugom ponudili besplatnu godinu dana.

Što mogu učiniti korisnici Canve?

  • Promijenite lozinku: ako imate lozinku na Canvi i ako to niste još učinili, preporučujemo da svi promijene svoju lozinku na Canvi, a ako ste koristili istu lozinku na drugim web-lokacijama, trebali biste promijeniti i njih.
  • Prijavite sumnjive poruke e-pošte: kao mjeru opreza, svima savjetujemo da pripaze na sumnjive poruke e-pošte. Napadači često koriste kreativne metode da bi vas naveli da im date svoje osobne podatke. Ako primite poruke e-pošte za koje smatrate da su sumnjive, nemojte ih kliknuti i nemojte odgovarati na njih. Savjetujemo vam da ih označite kao sumnjive kod svog davatelja e-pošte.
  • Upotrebljavate upravitelja lozinkama: preporučujemo da upotrebljavate upravitelja lozinki kao što su 1Password ili Google Chrome za generiranje i pamćenje jedinstvene, sigurne lozinke za svako web-mjesto koje upotrebljavate.
  • Ažurirajte prijavu na Google/Facebook ako smo je isključili: Ako se registrirate preko Facebooka ili Googlea, možda smo poništili vaše podatke za prijavu. Samo se ponovno prijavite da biste se vratili na svoj račun za Canvu.
  • Ažurirajte svoje podatke za kontakt: nakon što se prijavite na Canvu, dodajte ili ažurirajte svoje podatke za kontakt kako bismo vam se uvijek mogli obratiti u vezi s vašim računom.

Nekoliko riječi za kraj

Jako nam je žao što se ovo dogodilo.Svi u Canvi dobivali su ovakve novosti i osobno znamo koliko je to uznemirujuće .Želimo obnoviti i vratiti povjerenje koje ste nam dali te ćemo marljivo raditi da bismo ga stekli.

Sebastian Welsh (

Drugi su gledali i ovo