Canva – kezdőlap
Súgó

Canva biztonsági incidens – a május 24-éhez fűződő GYIK


Ez a cikk gépi fordítással készült. Ha hibát találsz benne, tudasd velünk.

Az incidensre vonatkozó állapotfrissítés

——

Az oldal utoljára frissítve: január 17., 10:21 (AEST)

2020. január 11-én a Canva tudomást szerzett róla, hogy egy megközelítőleg 4 millió Canva-fiók jelszavát tartalmazó listát elloptak a május 24-i adatvédelmi incidens során (lásd az alábbi, június 1-jén, 10:13 -kor (AEST) közzétett megjegyzéseket) .A jelszavakat visszafejtették, és a közelmúltban megosztották őket az interneten.

Mivel az azóta nem megváltoztatott jelszavakkal hozzá lehetne férni az érintett Canva-fiókokhoz, azonnali hatállyal korlátoztuk az ezekhez való hozzáférést, és elkezdtük érvényteleníteni a nem megváltoztatott jelszavakat, illetve értesíteni azokat a felhasználókat, akiknek a visszafejtett jelszava szerepel a listán.

Mit tudunk jelenleg?

7 hónap telt el, amióta a rosszindulatú elkövetők hozzáfértek a titkosított jelszóadatainkhoz, és közzétették őket az interneten .Úgy tűnik, hogy azóta arra használják az erőforrásaikat, hogy megpróbálják feltörni az érintett jelszavakat.Megközelítőleg 4 millió Canva-fiókot érintett a 2019. májusában bekövetkezett incidens, amelyek jelszavát azóta visszafejtették.

Mit tesz a Canva ez ellen?

Az elmúlt 7 hónap során különböző ‏ értesítéseket küldtünk az érintett felhasználóknak, hogy tájékoztassuk őket, hogy hogyan tehetik biztonságossá a fiókjukat.Ha azóta már előrelátóan megváltoztattad a Canva-jelszavad, akkor nem kell ismét módosítanod.

2020. január 12-én visszaállítottuk minden olyan felhasználó jelszavát, aki 2019. május 24. óta nem változtatta meg a jelszavát.Az érintett felhasználóknak meg kell változtatniuk a jelszavukat, amikor legközelebb bejelentkeznek a Canvába.Mivel a jelszó-visszaállítást kötelező jelleggel hajtottuk végre, közvetlenül értesítjük az olyan Canva-felhasználókat, akik a közelmúltban aktívak voltak, és akiknek a jelszavát visszaállítottuk.

Továbbá azokat a Canva-felhasználókat is értesítjük, akiknek vélhetően visszafejtették a jelszavukat, hogy lépéseket tehessenek az olyan egyéb fiókjaik védelme érdekében, amelyeknél ugyanazt a jelszót használták.

Mit jelent ez az érintett felhasználóinknak?

Az érintett felhasználóknak új jelszót kell beállítaniuk a Canva használatának folytatásához.Felhívjuk a figyelmed, hogy a jelszavad visszaállítása nem jelenti azt, hogy a támadók hozzáfértek a fiókodhoz.Ez csak elővigyázatosságból történt, hogy megvédjük a Canva-fiókod.

Kövesse itt a jelszavakra vonatkozó irányelveinket. Ismételten azt javasoljuk, hogy:

  • Nehezen kitalálható, kis- és nagybetűket, számokat és speciális karaktereket tartalmazó jelszót hozz létre.
  • Használj jelszókezelőt az internetes jelszavaid kezeléséhez.
  • Győződj meg róla, hogy biztonságos, megbízható jelszót használsz, amit korábban nem használtál más oldalon vagy fiókhoz.

Az érvényes helyreállítási címmel rendelkező felhasználók a normál jelszó-visszaállítási eljárással állíthatják vissza a jelszavakat. Az érvényes e-mail-címmel nem rendelkező felhasználóknak a manuális helyreállítási eljárást kell használniuk.

Elnézést kérünk minden okozott kellemetlenségért, és köszönjük a folyamatos támogatást és együttműködést.

Sebastian Welsh (

——

Az oldal utoljára frissítve: augusztus 10., 23:25 (AEST)

Néhány felhasználónkat a közelmúltban értesített a haveibeenpwned.com (HIBP) és a Firefox Monitor egy biztonsági incidensről, amely 2019. május 24-én történt.A támadásról, a reakciónkról és a válaszlépéseinkről többet is megtudhatsz (lásd az alábbi, június 1-jén, 10:13 -kor (AEST) közzétett megjegyzéseket).

Az értesítések tartalmilag pontosak voltak, és hálásak vagyunk a HIBP-nek és a Firefox Monitornak a közösségnek nyújtott szolgálatukért.

Bizonyos Canva-felhasználókat meglepetésként ért ez az értesítés.Ezt sajnálattal hallottuk.Az incidensre adott válaszlépéseink részeként az egyik első dolog az volt, hogy megpróbáltuk e-mailben és alkalmazáson belüli értesítéssel kapcsolatba lépni az érintett felhasználókkal.

A HIBP értesítése után néhány felhasználó arra volt kíváncsi, nyilvánosságra került-e a jelszavuk.Az egyszerű válasz az, hogy nem.Kizárólag az ún. „sózott” (továbbtitkosított) és bcrypt-titkosított jelszavakhoz fértek hozzá .Általánosan fogalmazva ez olyan, mint egy szuperbiztonságos egyirányú ajtó, ami átalakítja a jelszavad valami olyasmivé, amit elképesztően nehéz visszaalakítani az eredeti jelszóra, még a legerősebb számítógépek használata esetén is.

A jelszavak tárolásának módja rendkívül megnehezíti a jelszavak kitalálását, de nem lehetetlen, és könnyebb, ha könnyen kitalálható jelszavakkal rendelkezik, például jelszóval1, 123456! vagy Alex1997. Annak érdekében, hogy megvédjük a felhasználóinkat a Canván és más felületeken, arra kértük a felhasználóinkat, hogy változtassák meg a jelszavukat a Canván, és minden olyan oldalon, ahol ugyanazt a jelszót használták. Annak érdekében, hogy minden felhasználónk elkerülhesse ezt a kockázatot, összefogtunk a 1Passworddel, hogy egy év ingyenes hozzáférést biztosítsunk a jelszókezelő szolgáltatásukhoz, valamint szigorúbb jelszóellenőrzéseket vezessünk be a Canván belül.

Az incidens óta számos belső változtatást hajtottunk végre az adataid védelme érdekében. A vezető kiberbiztonsági tanácsadó céggel, a Mandianttel és más partnerekkel szorosan együttműködve megállapítottuk a támadás mértékét és okait, és a felhasználók számára egy további védelmi réteget építettünk be a rendszereinkbe. Az incidensről később elemzést fogunk közzétenni, de addig is fordulj hozzánk bizalommal, ha további kérdéseid lennének, vagy ha többet szeretnél megtudni a Canván az adataid biztonsága érdekében hozott intézkedéseinkről.

——

Június 1., 10:13 (AEST)

A kiberbiztonsági szakértőkkel közösen lefolytatott vizsgálatot követően már jobban tisztában vagyunk a támadás hatásával, és szeretnénk a lehető legtöbb információt nyújtani a közösségünknek.

2019. május 24-én, pénteken egy rosszindulatú támadás érte a rendszerünket, amelyet megállítottunk még annak befejezése előtt.Az első reakciónk az volt, hogy zároltuk a Canvát, majd értesítettük a hatóságokat és a felhasználókat, hogy adatvédelmi incidens történt.Mivel a behatolók támadását félbeszakítottuk, ők a legtöbb biztonsági incidensnél használt stratégiától eltérően tweetelni kezdtek a támadásról, amely gyors kommunikációs választ igényelt.

Azóta kiberbiztonsági szakértőkkel, illetve a hatóságokkal (például az FBI-jal) dolgoztunk együtt, hogy segítsenek a felhasználóink védelmében, és az alábbiakban szeretnénk közzétenni a legfrissebb információkat.

Mit tett a támadó?

  • Közel 139 millió felhasználó adataihoz fért hozzá a profiladatbázisunkban. A profiladatbázisunkban a felhasználók felhasználónevét, nevét, e-mail-címét, országát, illetve opcionálisan a felhasználó által biztosított városadatokat és/vagy a weboldaluk URL-címét tároltuk, amelyek elérhetőek voltak a nyilvános profiljukon keresztül.
  • A támadók hozzáfértek a felhasználónévvel és jelszóval rendelkező felhasználók kriptográfiával titkosított és védett jelszavaihoz (ezek mindegyike egyenként volt ún. „sózással” (továbbtitkosítással) és bycrypt titkosítással titkosítva).
  • A támadó azt állította, hogy OAuth bejelentkezési tokeneket szerzett meg a Google-lel bejelentkezett felhasználóktól. Az OAuth-tokeneink AES128 titkosítással védettek, és a titkosítási kulcsok máshol vannak biztonságosan tárolva. Nem találtunk arra bizonyítékot, hogy a támadó OAuth-tokeneket töltött volna le, vagy hogy megpróbált volna hozzáférni a kulcsokhoz.
  • Továbbá, a támadó rövid ideig megtekintett olyan fájlokat, amelyek hitelkártya- és fizetési adatokat tartalmaztak. Nem találtunk arra bizonyítékot, hogy ezeket a fájlokat sikerült ellopnia. A fájlok 2016. szeptember 28-a előtti részleges hitelkártyaadatokat (név, lejárati dátum, utolsó 4 számjegy, a kártya márkája és kibocsátó országa), illetve 2017. szeptember 16-a előtti fizetési előzményeket (tranzakciós összegek dollárban, dátumok, illetve a felhasználók és a közreműködők néhány tranzakciójának azonosítója) tartalmaztak. Ezek a bankkártyaadatok önmagukban nem elegendőek fizetéshez. A Canva sosem tárolja a teljes hitelkártyaadatokat.

A tervek és a képek külön rendszerekben, biztonságosan vannak tárolva. Nincs arra utaló jel, hogy bármely felhasználó terveihez vagy képeihez hozzáfértek volna.

Mit tesz a Canva ez ellen?

Továbbra is jelentős összegeket fektetünk a biztonságba.A vizsgálatok lezárását követően műszaki elemzést tervezünk közzétenni az incidensről.Jelenleg azonban a legfontosabb prioritásunk a felhasználóink védelme.Jelenleg a következőkön dolgozunk:

  • Értesítjük a felhasználóinkat: szeretnénk, hogy minden felhasználónk tudjon róla, ha az incidens érintette. A felhasználókat közvetlenül e-mailben is megkerestük, de néhány felhasználónk régi vagy pontatlan e-mail-címet adott meg, ezért alkalmazáson belüli értesítéseket is használtunk, illetve a médián keresztül is értesítettük a felhasználókat az incidensről. A kezdeti értesítést követően egyéni e-mailben tájékoztatjuk az egyes felhasználókat, hogy milyen adatokhoz sikerült a támadónak hozzáférnie.
  • Jelszóváltást kérünk a felhasználóktól: arra kérjük minden olyan felhasználónkat, akik a támadást megelőzően változtattak jelszót utoljára, hogy változtassák meg jelszavukat, illetve szabályokat vezetünk be a jelszó nehézségére vonatkozóan, hogy segítsük felhasználóinkat az erősebb jelszavak létrehozásában.
  • Visszaállítjuk az OAuth-tokeneket: együttműködtünk partnereinkkel, hogy az összes olyan bejelentkezési tokent visszaállítsuk, amely az incidens előtt aktív volt. Az érintett felhasználóknak ismét csatlakoztatniuk kell Canva-fiókjukat.
  • Együttműködünk partnereinkkel: együttműködünk a különböző partnerügynökségekkel, hogy információkat osszunk meg a támadásról, azonosítsuk a felhasználókat ért kockázatot, illetve koordináljuk a válaszokat. Például értesítjük a legnagyobb szolgáltatók e-mailekkel való visszaéléssel foglalkozó csapatait, hogy megnehezítsük a támadók számára az e-mailes adathalászatot.
  • Partneri kapcsolatot létesítünk a 1Passworddel: habár azt javasoljuk felhasználóinknak, hogy különböző jelszavakat használjanak az egyes weboldalakon, tisztában vagyunk vele, hogy ez nehéz feladat. Együttműködünk a 1Passworddel, hogy egy évet ingyen kínálhassunk azoknak a Canva-felhasználóknak, akik még nem használják a szolgáltatásukat.

Mit tehetnek a Canva-felhasználók?

  • Módosítsd a jelszavadat: Ha még nem tetted, erősen javasolt, hogy módosítsd a Canva-jelszavadat, és ha más webhelyeken is ugyanazt a jelszót használtad, ezeket is módosítsd.
  • Jelentsd a gyanús e-maileket: Mindenkinek azt javasoljuk, hogy különösen körültekintően járjon el a gyanús e-mailek kapcsán. A támadók változatos módszereket vetnek be, hogy kicsalják a személyes adatokat. Ha egy e-mailt gyanúsnak ítélsz, ne kattints és ne válaszolj rá. Arra bátorítunk, hogy jelentsd a levelezőszolgáltatódnak.
  • Használj jelszókezelőt: azt javasoljuk, használj jelszókezelőt (például a 1Passwordöt vagy a Google Chrome-ot), hogy minden weboldalon eltérő, egyedi, biztonságos jelszót hozhass létre. A jelszókezelő eltárolja a jelszavaidat.
  • Állítsd helyre a google-os/facebookos bejelentkezésed, ha leválasztottuk azt a Canva-fiókodról: előfordulhat, hogy leválasztottuk a facebookos vagy google-os bejelentkezésed a fiókodról. Csupán jelentkezz be ismét a Canva-fiókodba.
  • Frissítsd a kapcsolattartási adataidat: kérjük, add hozzá vagy frissítsd a kapcsolattartási adataid, miután bejelentkeztél a Canvára, hogy bármikor el tudjunk érni a fiókoddal kapcsolatban.

Végezetül…

Mélységesen sajnáljuk a történteket.A Canva minden munkatársát személyesen érintette az incidens, ezért első kézből tudjuk, mennyire megrázóak a történtek.Szeretnénk újjáépíteni és visszaszerezni a kapott bizalmat, és keményen fogunk dolgozni ezért.

Sebastian Welsh (

Mások a következőket is megtekintették: