Spørsmål og svar om sikkerhetshendelsen hos Canva – 24. mai
Oppdatering av hendelsesstatus
——
Side oppdatert 17. januar 10:21 AEST
Den 11. januar 2020 fikk Canva kjennskap til at en liste med om lag 4 millioner Canva-kontoer som inneholder brukerpassord, ble stjålet som del av et databrudd den 24. mai (se notater nedenfor, datert 1. juni 10:13 AEST) .Passordene har blitt dekryptert og nylig delt på nettet.
Ettersom uendrede passord kan bli brukt til å få tilgang til Canva-kontoer, handlet vi umiddelbart for å begrense tilgangen til Canva og begynte å jobbe for både ugyldiggjøre uendrede passord samt informere brukerne med ukrypterte passord i listen.
Hva vi vet
Det er nå syv måneder siden ondsinnede individer fikk tilgang til våre krypterte passorddata og gjorde informasjonen tilgjengelig på Internett.I løpet av disse månedene, ser det ut til at de har brukt ressursene sine til å prøve å få tilgang til disse passordene.Omtrent 4 millioner Canva-kontoer som ble påvirket av dette bruddet i mai 2019, har nå fått passordene dekryptert.
Hva gjør Canva med dette?
I løpet av de siste syv månedene, har vi sendt ut mye informasjon for å informere våre berørte brukere om hvordan de kan sikre kontoene sine.Hvis du proaktivt har endret Canva-passordet i denne perioden, trenger du ikke å endre det å nytt.
Den 12.01.2020 tilbakestiller vi alle passordene til brukere som ikke hadde endret passordet sitt etter den 25.05.2020Disse brukerne vil bli pålagt å endre passordet når de logger på Canva neste gang.Fordi vi tilbakestiller passordene med tvang, vil vi også varsle nylig aktive Canva-brukere om at passordene er tilbakestilt.
Vi gir også beskjed til de Canva-brukerne som har passord som ser ut til å være dekryptert, slik at de kan iverksette tiltak for å beskytte andre kontoer som bruker samme passord.
Hva dette betyr for de berørte brukerne våre
Berørte brukere vil bli pålagt å angi et nytt passord for å kunne fortsette å bruke Canva.Husk at hvis passordet ditt er tilbakestilt, betyr det ikke at kontoen din har blitt angrepet av hackere.Vi tar denne forholdsregelen for å beskytte Canva-kontoen din.
Følg våre retningslinjer for passord her. Vi foreslår igjen at du:
- Oppretter passord som er vanskelig å gjette med en kombinasjon av bokstaver (både store og små bokstaver) og spesialtegn.
- Bruk et passordprogram til å administrere alle internettpassordene dine.
- Pass på at du bruker et trygt og sikkert passord som ikke har blitt brukt på andre nettsteder eller kontoer tidligere.
Brukere med en gyldig gjenopprettingsadresse kan gjenopprette passord ved hjelp av den vanlige prosedyren for tilbakestilling av passord. Brukere uten gyldige e-postadresser må bruke prosedyren for manuell gjenoppretting.
Vi beklager eventuelle ulemper som dette vil forårsake, og takker deg for fortsatt støtte og samarbeid.
Sebastian Welsh (
——
Side Oppdatert 10. august 23:25 AEST
Noen av brukerne våre har nylig blitt varslet av haveibeenpwned.com (hip) og Firefox Monitor om et sikkerhetsbrudd som oppstod den den 24. mai 2019.Du kan lese mer om angrepet, hvordan vi handlet på det og hva vi gjorde (se notater nedenfor, datert 1. juni 10:13 AEST).
Innholdet i disse varslingene er korrekte, og vi takker hip og Firefox Monitor for tjenesten de gir til samfunnet.
For noen mennesker med Canva-kontoer ser det ut til at dette varslet kom som en overraskelse.Dette er beklagelig.Som en del av responsen på hendelsen, var en av de første tingene vi gjorde å prøve å kontakte de berørte brukerne via e-post og gjennom varslinger i app.
HIBP-varslingen har ført til at noen brukere har spurt om passordene deres ble kompromittert.Det enkle svaret på dette er nei.Det var individuelle opprettede og bkrypterte passord man fikk tilgang til.For brukere med lite tekniske kunnskaper; dette er som en supersikker enveis-dør som konverterer passordet til noe som er utrolig vanskelig å tilbakestille til det opprinnelige passordet, selv med de sterkeste datamaskinene.
Måten vi lagrer passord på, gjør det vanskelig å gjette seg frem til passordene. Men det er ikke umulig, og det er lettere hvis du har passord som man lett kan gjette seg til, f.eks passord1, 123456! eller Alex1997. Så for å beskytte brukerne våre på Canva og andre steder, har vi bedt alle brukerne våre om å endre passordene sine på Canva og på andre steder de har brukt det samme passordet. For å hjelpe alle brukerne våre med å unngå denne risikoen, har vi inngått et samarbeid med 1Password for å tilby ett års gratis tilgang til passordadministrasjonstjenesten deres, samt implementert sterkere passordkontroller i Canva.
Siden hendelsen har vi innført en rekke interne endringer for å beskytte dataene dine. Gjennom tett samarbeid med vår ledende sikkerhetskonsulent, Mandiant, og andre partnere, har vi funnet omfanget av og årsakene til angrepet, og vi har gjennomført endringer i systemene våre for å skape et ekstra lag med beskyttelse for brukerne våre. Vi kommer med en rapport om hendelsen etter hvert, men i mellomtiden er du velkommen til å kontakte oss hvis du har flere spørsmål, eller vil vite mer om hvilke tiltak vi har innført for å sikre at dataene dine er sikre i Canva.
——
1. juni 10:13 AEST
Etter en undersøkelse i samarbeid med eksperter på nettsikkerhet, har vi nå en bedre forståelse av virkningen av angrepet og vil gi så mye informasjon som vi kan til samfunnet vårt.
Fredag 24. mai 2019, oppdaget vi et ondsinnet angrep på systemene våre, som vi stoppet da det skjedde.Vårt første respons var å stenge ned Canva, og deretter varsle myndighetene og brukere om at bruddet hadde skjedd.Fordi inntrengeren ble avbrutt midt i angrepet, tok de i bruk en annen taktikk enn vanlig, og startet å tweete om angrepet, som krevde en rask kommunikasjonsrespons.
Siden da har vi jobbet med eksperter på nettsikkerhet og myndigheter, som FBI, for å beskytte brukerne våre. Du finner den nyeste informasjonen nedenfor.
Hva gjorde angriperen?
- De fikk tilgang til informasjon fra profildatabasen vår med opptil 139 millioner brukere. Profildatabasen inneholder brukernavn, navn, e-postadresser, land og eventuelt brukeropplastet informasjon om by og/eller URL for hjemmeside, som var tilgjengelig gjennom den offentlige profilen deres.
- De fikk tilgang til kryptert beskyttede passord (disse ble individuelt angitt og hashtagget med bcrypt) for noen av disse brukerne med brukernavn/passordpålogging
- De hevdet å ha fått tilgang til OAuth påloggingstokener for brukere som logget inn via Google. Våre OAuth-tokener er kryptert med AES128 og krypteringsnøklene lagres på en sikker måte. Vi har ingen bevis på at de lastet ned OAuth-tokener eller prøvde å få tilgang til nøklene.
- De fikk kort tilgang til visse kredittkort- og betalingsopplysninger. Vi fant ingen bevis på at disse filene ble stjålet. Filer som inneholdt delvise kredittkortdata fra før 28. september 2016 (navn, utløpsdato, siste fire siffer, kortmerke og utstedende land), og betalingshistorikk fra før 16. september 2017 som inneholdt overføringsbeløp i dollar, datoer og ID-er for noen betalinger for brukere og bidragsytere. Disse begrensede kortopplysningene kan ikke brukes for betalinger. Canva lagrer aldri komplett kredittkortinformasjon.
Design og bilder lagres på en sikker måte i separate systemer. Det har aldri vært noen indikasjon på at noen har fått tilgang til brukerdesign eller bilder.
Hva gjør Canva med dette?
Vi fortsetter å investere sterkt når det gjelder sikkerhet.Vi har til hensikt å publisere et teknisk innlegg om hendelsen når undersøkelsene er fullført.Vår første prioritet er imidlertid å beskytte brukerne våre.Her er hva vi gjør:
- Varsle brukerne våre: Vi vil at brukerne våre skal vite når de har blitt berørt. Vi har tatt direkte kontakt med brukere via e-post, men noen brukere har e-poster som ikke lenger er i bruk eller som ikke er gyldig, derfor har vi også tatt i bruk app-varslinger og presse for å varsle brukerne om bruddet. Vi følger opp vår første varsling med individuelle e-poster til hver bruker som viser hvilke data som det ble gitt tilgang til.
- Be brukere om å endre passord: Vi har bedt om alle brukere som hadde passord som var angitt før angrepet om å endre disse og til å legge til regler for å hjelpe brukere med å angi sterkere passord.
- Tilbakestilling av OAuth-tokener: Vi har jobbet med partnerne våre for å sikre at alle aktive påloggingstokens som eksisterte før bruddet nå er tilbakestilt. Disse brukerne blir bedt om å koble til Canva-kontoen på nytt.
- Koordinering med partnere: Vi jobber med partnerorganisasjoner for å dele informasjon om angrepet, identifisere risikoen for brukere og koordinere svar. Vi varsler for eksempel teamene som håndterer misbruk av e-post hos viktige leverandører for å gjøre det vanskeligere for angripere å sende nettfiske-e-poster til brukerne våre.
- Samarbeid med 1Password: Selv om vi anbefaler brukerne våre å bruke forskjellige passord for hvert nettsted har tilgang til, så skjønner vi at det er vanskelig. Vi har innledet samarbeid med 1Password for å tilby et år gratis til Canva-brukere som ikke allerede bruker tjenesten sin.
Hva kan Canva-brukere gjøre?
- Du bør endre passordet ditt: Hvis du har et passord for Canva og ikke allerede har gjort det, anbefaler vi at alle endrer passordet sitt på Canva. Hvis du brukte det samme passordet på andre nettsteder, bør du endre det også.
- Rapporter mistenkelige e-poster: Som en forholdsregel anbefaler vi alle å være obs på mistenkelige e-poster. Angripere bruker ofte kreative metoder til å lure deg til å oppgi personlige opplysninger. Hvis du mottar e-poster som du mener er mistenkelige, ikke klikk på dem eller svar. Vi oppfordrer deg til å gjøre e-postleverandøren din oppmerksom på dem.
- Bruk et passordprogram: Vi anbefaler at du bruker et passordprogram som 1Password eller Google Chrome til å generere og huske et unikt og sikkert passord for hvert nettsted du bruker.
- Oppdater påloggingsinformasjonen på Google/Facebook hvis vi har koblet ut disse. Hvis du logger på med Facebook eller Google, kan det hende at vi må tilbakestille påloggingsinformasjonen din. Bare logg inn på nytt for å komme tilbake til Canva-kontoen din.
- Oppdater kontaktinformasjonen: Når du har logget på Canva, legg til eller oppdater kontaktinformasjonen din så vi alltid kan kontakte deg om kontoen din.
Et siste ord
Vi er så lei oss for at dette har skjedd.Alle hos Canva har vært mottakere av slike oppdateringer, og på et personlig nivå vet vi godt hvor opprørende dette kan være.Vi vil gjenoppbygge og gjenvinne den tilliten dere har gitt oss, og vil jobbe hardt for å gjøre oss fortjent til den.
Sebastian Welsh (