Canva 홈
도움말

Canva 보안 사고 – 5월 24일 FAQ


이 문서는 기계 번역되었습니다. 오류가 있는 경우 Canva에 알려 주세요.

사고 현황 업데이트

——

페이지 업데이트됨, 1월 17일 10시 21분 호주 동부표준시

2020년 1월 11일, Canva는 5월 24일 발생한 보안 침해로 인해 비밀번호가 포함된 약 4백만 개의 Canva 계정 목록이 유출된 사실을 알게 되었습니다. (아래의 참고 사항 확인. 일시: 6월 1일 10시 13분 호주 동부시) 비밀번호는 해독되었으며 최근 온라인에 공유되었습니다.

변경하지 않은 비밀번호가 Canva 계정에 사용될 수 있으므로 당사는 Canva 로그인 액세스를 즉시 제한하여 대응하였고, 변경되지 않은 비밀번호는 무효화하고 목록상에서 비밀번호가 암호화되지 않은 사용자에게는 통지하는 작업을 개시했습니다.

알고 있는 내용

악의를 가진 사람들이 당사의 암호화된 비밀번호 데이터에 액세스하여 인터넷에 공개한 지 7개월이 지났습니다. 그동안 그들은 비밀번호를 해독하는데 집중한 것으로 보입니다. 현재 2019년 5월 사건으로 영향을 받은 약 400만 개의 Canva 계정의 비밀번호가 유출되었습니다.

해당 사건에 대한 당사의 대응

지난 7개월 동안 Canva는 피해를 입은 사용자에게 계정을 안전하게 유지하는 방법을 알려주는 다양한 통신문을 보냈습니다. 해당 기간에 Canva 비밀번호를 사전 변경했다면 다시 변경할 필요는 없습니다.

2020년 1월 12일, 당사는 2019년 5월 24일 이후에 비밀번호를 변경하지 않은 모든 사용자의 비밀번호를 다시 설정하였습니다. 이에 해당하는 사용자들은 다음 Canva 로그인 시에 비밀번호를 변경해야 합니다. 비밀번호를 강제로 다시 설정했기 때문에 당사는 비밀번호가 다시 설정된 최근 Canva를 자주 이용한 사용자에게도 직접 알려드립니다.

당사는 동일한 비밀번호를 사용한 다른 계정을 보호할 수 있도록 비밀번호가 유출된 것으로 보이는 Canva 사용자에게 통지 조치하고 있습니다.

해당 조치의 의미

이에 영향을 받은 사용자는 Canva를 계속 사용하려면 새로운 비밀번호를 설정해야 합니다. 비밀번호가 다시 설정되었더라도 해당 계정의 비밀번호가 유출되었다는 의미는 아닙니다. 당사는 사용자의 Canva 계정을 보호하기 위해 이러한 조치를 취하고 있습니다.

여기 에서 비밀번호 가이드라인을 따르세요. 다음 내용을 꼭 지켜주세요.

  • 문자가 조합된 예상하기 어려운 비밀번호를 생성하세요. (대문자와 소문자, 숫자 및 특수 기호 포함)
  • 비밀번호 관리자를 사용하여 모든 인터넷 비밀번호를 관리하세요.
  • 다른 사이트 또는 계정에서 사용되지 않은 안전하고 보안이 철저한 비밀번호를 사용하세요.

유효한 복구 주소를 가진 사용자는 일반 비밀번호 재설정 절차를 사용하여 비밀번호를 복구할 수 있습니다. 유효한 이메일 주소가 없는 사용자는 수동 복구 절차를 사용해야 합니다.

불편을 겪으신 점에 대해 진심으로 사과드리며, 지속적인 지원 및 협조에 감사드립니다.

Sebastian Welsh (

——

페이지 업데이트, 8월 10일 23시 25분 호주 동부표준시

Canva 사용자 중 일부는 최근 haveibeenpwned.com (HIBP) 와 Firefox Monitor에서 2019년 5월 24일에 발생한 보안 위반 알림을 받았습니다. 공격, 대응한 방식, 당사의 조치에 대해 자세한 내용을 보실 수 있습니다. (아래 참고 사항 확인. 일시: 6월 1일 10시 13분 호주 동부표준시)

해당 알림의 내용은 정확하며 당사는 HIBP와 Firefox Monitor에서 커뮤니티에 제공한 서비스에 감사드립니다.

Canva 계정을 보유한 일부 사용자는 해당 보안 알림에 당황한 것으로 나타났습니다. 정말 유감스러운 일이죠. 당사는 사고 대응의 일환으로 가장 먼저 피해를 입은 사용자에게 이메일과 인 앱 알람을 통해 연락을 취했습니다.

HIBP 알림 덕분에 일부 사용자는 비밀번호가 유출되었는지 문의했습니다. 결론부터 말씀드리자면 아닙니다. 접속을 시도해온 것은 개별적으로 암호화되고 비크립트 알고리즘으로 해싱된 비밀번호였습니다. 쉽게 설명하자면 최고의 컴퓨터도 원본으로 돌려놓는 데 애를 먹을 정도로 여러분의 비밀번호를 복잡하게 재구성해주는, 보안이 매우 뛰어난 일방통행 문이라고 할 수 있겠네요.

당사가 비밀번호를 저장하는 방식은 비밀번호 추측이 매우 어렵지만 불가능하지는 않으며, 추측하기 쉬운 비밀번호 (예: password1, 123456! 또는 Alex1997) 가 있는 경우 더욱 수월합니다. 사용자를 Canva뿐만 아니라 다른 곳에서도 보호하기 위해 당사는 모든 사용자에게 Canva 비밀번호를 변경하고 동일한 비밀번호를 사용한 곳에서도 비밀번호를 변경하도록 요청했습니다. 모든 사용자가 이러한 위험을 피할 수 있도록 당사는 1Password와 파트너십을 맺고 1년 동안 무료로 비밀번호 관리자 서비스를 이용할 수 있을 뿐만 아니라 Canva 내에서 더욱 강력한 비밀번호 확인 기능을 구현했습니다.

사고 이후, 사용자 데이터 보호를 위해 내부적으로 많은 변경 사항이 도입되었습니다. 사이버 보안 컨설팅 업계의 대표인 Mandiant와 기타 제휴사와 긴밀히 협력하여 공격의 정도와 원인을 규명했으며, 사용자를 위한 추가 보안 계층을 구축하기 위해 시스템을 변경했습니다. 적절한 시기에 해당 사건의 사후 분석을 제공하겠지만, 그동안 추가로 질문이 있거나 사용자 데이터의 안전을 보장하기 위해 당사가 실시한 조치에 대해 자세히 알고 싶으시다면 Canva로 문의하시기 바랍니다.

——

6월 1일 10시 13분 호주 동부표준시

현재 당사는 사이버 보안 전문가와의 조사를 통해 해당 공격의 파장을 더 잘 이해하게 되었으며, 당사의 커뮤니티에 최대한 많은 정보를 제공하고자 합니다.

2019년 5월 24일 금요일, 저희는 당사 시스템을 대상으로 한 악의적인 공격을 감지했으며, 현재진행형이었던 공격을 막아냈습니다. 가장 먼저 Canva 서버를 다운시킨 후, 정부 당국과 사용자에게 공격이 있었음을 알렸습니다. 침입자는 공격 중에 방해를 받자 대부분의 보안 사고에 대해 다른 전술을 택했으며, 공격 사실을 트위터에 올렸고 신속한 통신 응답을 요구했습니다.

FBI와 같은 사이버 보안 전문가 및 정부 당국과 협조하여 사용자를 보호하고 아래의 최신 정보를 공유했습니다.

침입자는 무엇을 했습니까?

  • 최대 1억 3,900만 사용자의 프로필 데이터베이스에서 정보를 갈취했습니다. 프로필 데이터베이스에는 닉네임, 이름, 이메일 주소, 국가 말고도 사용자가 선택적으로 정보를 제공하여 공개 프로필을 통해 알 수 있는 도시나 홈페이지 URL 정보 역시 포함되어 있었습니다.
  • 침입자는 사용자 이름 및 비밀번호를 사용하여 로그인하는 모든 사용자의 암호화 방식으로 보호된 비밀번호 (개별적으로 암호화 및 비크립트 알고리즘으로 해싱) 에 액세스했습니다.
  • Google을 통해 로그인한 사용자의 OAuth 로그인 토큰을 획득했다고 주장 했습니다 . 당사의 OAuth 토큰은 AES128 알고리즘으로 암호화되었으며 암호화 키는 다른 장소에 안전하게 저장됩니다. 침입자가 OAuth 토큰을 다운로드했거나 암호화 키에 접근을 시도한 증거는 찾지 못했습니다.
  • 침입자는 일부 신용 카드 및 결제 데이터가 포함된 파일을 잠시 열람했습니다. 해당 파일이 도난당한 증거도 찾지 못했습니다. 해당 파일들은 2016년 9월 28일 이전의 일부 신용 카드 데이터 (이름, 만료 일자, 카드번호 마지막 4자리, 카드 브랜드 및 카드 국가) 를 포함했으며, 2017년 9월 16일 이전의 거래 금액, 날짜 및 사용자와 제공자의 일부 결제에 필요한 ID가 들어있는 결제 내역을 포함했습니다. 이러한 카드 정보는 제한적이므로 결제 시 사용할 수 없습니다. Canva는 신용카드 세부 사항을 전부 저장하지 않습니다.

디자인과 이미지는 별도의 시스템에 안전하게 저장됩니다. 어떤 사용자의 디자인과 이미지에도 접근한 흔적이 없습니다.

해당 사건에 대한 당사의 대응

당사는 보안에 많은 투자를 하고 있습니다. 조사가 완료되면 이번 사건에 대한 기술적인 사후 분석문을 게시할 예정입니다. 당사의 최우선 과제는 사용자를 보호하는 것입니다. 다음은 당사의 노력하고 있는 부분입니다.

  • 사용자에게 알리기: 당사는 사용자에게 피해 사실을 알리고 싶습니다. 직접 사용자에게 이메일로 연락을 취했지만 일부 사용자의 이메일 주소는 오래되었거나 잘못된 경우가 있어 인 앱 알림과 언론을 이용하여 침해 사실을 알렸습니다. 당사는 초기 알림에 대한 후속 조치로 각 사용자에게 개별 이메일을 보내 유출된 데이터에 대해 설명하고 있습니다.
  • 비밀번호 변경 요청: 당사는 공격 이전에 비밀번호를 설정한 모든 사용자에게 비밀번호를 변경하도록 요청하고 사용자가 강력한 비밀번호를 설정하도록 규칙을 추가하고 있습니다.
  • OAuth 토큰 다시 설정: 사건 이전에 존재하던 모든 활성화된 로그인 토큰을 재설정하기 위해 제휴사와 협력하고 있습니다. 해당 사용자는 Canva 계정을 다시 연결해야 합니다.
  • 제휴사와 조율: 제휴 기관과 협력하여 공격에 대한 정보를 공유하고 사용자의 위험을 식별하며 대응을 조율하고 있습니다. 예를 들어, 당사는 공격자가 사용자를 피싱하기 어렵도록 주요 공급업체의 이메일 보안팀에 알리고 있습니다.
  • 1Password와 제휴: 당사는 사용자가 사용하는 각 사이트에 다른 비밀번호를 사용할 것을 권장하지만 현실적으로 힘들다는 점도 알고 있습니다. Canva는 1Password와 파트너십을 맺고 아직 서비스를 사용하지 않는 Canva 사용자에게 1년 동안 무료로 서비스를 제공합니다.

Canva 사용자는 무엇을 할 수 있나요?

  • 비밀번호 변경: Canva에서 비밀번호를 사용하며 아직 변경하지 않은 경우 모든 사용자가 Canva에서 비밀번호를 변경하는 것이 좋습니다. 다른 사이트에서 동일한 비밀번호를 사용했다면 비밀번호도 변경해야 합니다.
  • 의심스러운 이메일 신고: 모든 사용자는 의심스러운 이메일이 오지 않는지 신중하게 살펴보아야 합니다. 공격자는 사용자를 속여 개인정보를 얻어내기 위해 종종 창의적인 방법을 사용합니다. 의심스러운 이메일을 수신한 경우 클릭하지도, 회신하지도 마시기 바랍니다. 이메일 제공업체에 의심스러운 이메일을 신고해 주시기 바랍니다.
  • 비밀번호 관리자 사용: 1Password나 Google Chrome 같은 비밀번호 관리자를 사용하여 이용 중인 사이트별로 고유하고 안전한 비밀번호를 생성하고 기억하는 것을 권장합니다.
  • 연결이 끊겼다면 Google/Facebook 로그인을 업데이트하세요: Facebook 또는 Google을 사용하여 로그인할 경우, 사용자의 로그인이 다시 설정되었을 수 있습니다. Canva 계정으로 다시 로그인하세요.
  • 연락처 정보 업데이트하기: Canva에 로그인했다면 당사가 사용자 계정에 대해 언제든지 연락할 수 있도록 연락처 세부 사항을 추가 또는 업데이트하세요.

마지막 한마디

이번 일에 대해 진심으로 사과드립니다. 모든 Canva 사용자가 이러한 소식을 계속 받아왔으며 개인적인 입장에서 얼마나 화가 나는지 저희도 잘 압니다. 고객님이 저희에게 주신 신뢰를 다시 회복하기 위해 더욱 노력하겠습니다.

Sebastian Welsh (

함께 보면 좋은 문서