Incydent dotyczący bezpieczeństwa w serwisie Canva – Najczęściej zadawane pytania dotyczące 24 maja
Aktualizacja statusu incydentu
——
Aktualizacja strony: 17 stycznia, 10:21 AEST
W dniu 11 stycznia 2020 r. serwis Canva dowiedział się o kradzieży danych, w tym haseł, około 4 milionów kont Canva, podczas incydentu w dniu 24 maja (patrz: uwagi poniżej z dnia 1 czerwca, 10:13 AEST) .Hasła zostały odszyfrowane i niedawno udostępnione w Internecie.
Ponieważ niezmienione hasła mogą być użyte do uzyskania dostępu do kont Canva, zareagowaliśmy natychmiast w celu ograniczenia dostępu do loginów Canva i rozpoczęliśmy działania zmierzające do unieważnienia haseł oraz powiadomienia użytkowników, których hasła zostały odszyfrowane.
Co wiemy
Minęło 7 miesięcy od momentu, w którym osoby o złych intencjach uzyskały dostęp do naszych szyfrowanych danych haseł i udostępniły te informacje w Internecie.Wydaje się, że w tym czasie korzystały ze swoich zasobów w celu złamania tych haseł .Do maja 2019 roku hasła do około 4 milionów kont Canva zostały odszyfrowane.
Co Canva robi w związku z tym problemem?
W ciągu ostatnich 7 miesięcy wysłaliśmy naszym użytkownikom dotkniętym incydentem różne wiadomości informujące o tym, jak mogą zabezpieczyć swoje konta.Jeśli w tym okresie zmieniłeś (-aś) hasło do serwisu Canva, nie ma potrzeby kolejnej zmiany.
W dniu 12 stycznia 2020 zresetowaliśmy hasła wszystkich użytkowników, którzy po 24 maja 2019 jeszcze tego nie zrobili.Użytkownicy ci będą musieli zmienić hasło przy następnym logowaniu do serwisu Canva.Ponieważ jesteśmy zmuszeni zresetować hasła, bezpośrednio informujemy o tym fakcie niedawno aktywnych użytkowników serwisu Canva.
Powiadamiamy również tych użytkowników serwisu Canva, których hasła prawdopodobnie zostały odszyfrowane, że mogą podjąć kroki w celu ochrony posiadanych kont, jeśli zabezpieczone zostały takim samym hasłem.
Co to oznacza dla naszych użytkowników dotkniętych incydentem
Tacy użytkownicy będą musieli ustawić nowe hasło, aby kontynuować korzystanie z serwisu Canva.Pamiętaj, że jeśli Twoje hasło zostało zresetowane, nie oznacza to, że osoby atakujące zyskały dostęp do twojego konta.Podejmujemy te środki ostrożności w celu ochrony kont Canva.
Postępuj zgodnie z naszymi wytycznymi dotyczącymi haseł. Jeszcze raz sugerujemy:
- Twórz hasła trudne do odgadnięcia, które zawierają litery (wielkie i małe, liczby i znaki specjalne).
- Użyj menedżera haseł, aby zarządzać wszystkimi swoimi hasłami w internecie.
- Upewnij się, że masz bezpieczne hasło, które nie było wcześniej używane w innych witrynach lub kontach.
Użytkownicy z prawidłowym adresem odzyskiwania będą mogli odzyskać hasła za pomocą zwykłej procedury resetowania hasła. Użytkownicy nieposiadający prawidłowych adresów e-mail będą musieli skorzystać z procedury ręcznego odzyskiwania.
Przepraszamy za wszelkie niedogodności i dziękujemy za nieustające wsparcie oraz współpracę.
Sebastian Welsh (
——
Aktualizacja strony: 10 sierpnia, 23:25 AEST
Niektórzy z naszych użytkowników zostali niedawno powiadomieni przez haveibeenpwned.com (HIBP) oraz Firefox Monitor o naruszeniu zabezpieczeń, które miało miejsce 24 maja 2019 roku.Możesz dowiedzieć się więcej o tym ataku, naszej odpowiedzi i działaniach (patrz: uwagi poniżej z dnia 1 czerwca, 10:13 AEST).
Treść tych powiadomień jest dokładna i jesteśmy wdzięczni HIBP oraz Firefox Monitor za działania, które prowadzą na rzecz społeczności.
Wydaje się, że w niektórych przypadkach to powiadomienie dotyczące zabezpieczeń zaskoczyło posiadaczy kont Canva.Ubolewamy nad tą sytuacją .W ramach odpowiedzi na incydent jednym z naszych pierwszych działań była próba nawiązania kontaktu z użytkownikami dotkniętymi incydentem poprzez pocztę elektroniczną i alerty w aplikacji.
Powiadomienie HIBP spowodowało, że niektórzy użytkownicy pytali o to, czy ich hasła zostały złamane.Odpowiedź brzmi „nie” .Osoby atakujące uzyskały dostęp do pojedynczych haseł z solą i szyfrowanych przez bCrypt.Mówiąc prostszym językiem, to jak mocno zabezpieczone drzwi, które pozwalają na ruch tylko w jednym kierunku i zmieniają hasła w formę, będącą niezwykle trudną do przekształcenia w oryginalne hasło, nawet przez najlepsze komputery.
Sposób, w jaki przechowujemy hasła, sprawia, że ich odgadnięcie jest niezwykle trudne, ale nie niemożliwe i łatwiej to zrobić, jeśli hasło nie jest silne, np. haslo1, 123456! lub Alex1997. Aby chronić naszych użytkowników w serwisie Canva i nie tylko, poprosiliśmy wszystkich naszych użytkowników, aby zmienili swoje hasła w serwisie Canva i wszędzie tam, gdzie użyli tego samego hasła. Aby pomóc wszystkim naszym użytkownikom uniknąć tego ryzyka, nawiązaliśmy współpracę z 1Password, aby zaoferować im roczny bezpłatny dostęp do usługi menedżera haseł, a także wdrożyliśmy silniejsze kontrole haseł w serwisie Canva.
Od czasu tego incydentu wprowadziliśmy szereg wewnętrznych zmian w celu ochrony Twoich danych. Ściśle współpracując z Mandiant, wiodącą firmą w zakresie bezpieczeństwa cybernetycznego i innymi partnerami, zidentyfikowaliśmy zakres ataku i jego przyczyny, a także wprowadziliśmy zmiany w naszych systemach, aby zbudować dodatkową warstwę ochrony dla naszych użytkowników. W odpowiednim czasie dostarczymy raport z incydentu. Jeśli masz dalsze pytania lub chcesz dowiedzieć się więcej o działaniach podjętych przez nas w celu zapewnienia bezpieczeństwa danych w serwisie Canva, zachęcamy do kontaktu.
——
1 czerwca, 10:13 AEST
Po zakończeniu dochodzenia przeprowadzonego z ekspertami w zakresie bezpieczeństwa cybernetycznego lepiej rozumiemy zakres ataku i chcemy zapewnić naszej społeczności możliwie jak największy kontekst.
W piątek 24 maja 2019 roku wykryliśmy złośliwy atak na nasze systemy, który zatrzymaliśmy w momencie jego przeprowadzania.Naszym pierwszym działaniem było zablokowanie serwisu Canva, a następnie powiadomienie władz i użytkowników o incydencie.Ze względu na to, że działania intruzów zostały przerwane w trakcie ataku, podjęli oni taktykę, która różni się od tej obserwowanej w większości innych incydentów. Pojawiły się tweety na temat ataku, co wymagało szybkiej odpowiedzi.
Od tego momentu współpracujemy z ekspertami i organami ds. bezpieczeństwa cybernetycznego, takimi jak FBI, aby chronić naszych użytkowników. Informujemy też o najnowszych informacjach poniżej.
Co zrobiła osoba atakująca?
- Uzyskała dostęp do informacji w naszej bazie danych profili, obejmującej dane nawet 139 milionów użytkowników. Baza danych profili zawiera nazwy użytkowników, imiona i nazwiska, adresy e-mail, kraj i opcjonalnie dane dostarczone przez użytkownika o jego mieście i/lub adres URL dostępny na jego publicznym profilu.
- Osoba atakująca uzyskała też dostęp do haseł chronionych krypto graficznie, (były to hasła z solą i szyfrowane bCrypt) w przypadku użytkowników posiadających loginy z nazwą użytkownika/hasłem.
- Twierdziła, że uzyskała tokeny logowania OAuth użytkowników, którzy zalogowali się za pośrednictwem Google. Nasze tokeny OAuth są szyfrowane za pomocą AES128, a klucze szyfrujące są bezpiecznie przechowywane w innej lokalizacji. Nie znaleźliśmy żadnych dowodów na to, że tokeny OAuth zostały pobrane ani że była próba uzyskania dostępu do kluczy.
- Pliki z cząstkowymi danymi kart kredytowych i danych dotyczących płatności były pobieżnie przejrzane. Nie znaleźliśmy żadnych dowodów na to, że pliki te zostały skradzione. Pliki zawierały cząstkowe dane kart kredytowych sprzed 28 września 2016 roku (imię i nazwisko, data wygaśnięcia, ostatnie 4 cyfry, marka karty i kraj karty) oraz historie płatności sprzed 16 września 2017 roku, które zawierały kwoty transakcji w dolarach, daty i identyfikatory niektórych płatności użytkowników i współtwórców. Tych ograniczonych informacji o karcie nie można wykorzystać do realizacji płatności. Canva nigdy nie przechowuje pełnych danych karty kredytowej.
Projekty i obrazy są bezpiecznie przechowywane w oddzielnych systemach. Nic nie wskazuje na to, że osoby atakujące uzyskały dostęp do jakichkolwiek projektów lub obrazów użytkowników.
Co Canva robi w związku z tym problemem?
Nadal inwestujemy spore środki w bezpieczeństwo.Zamierzamy opublikować raport techniczny dotyczący incydentu, jak tylko dochodzenie dobiegnie końca.Naszym bezwzględnym priorytetem jest ochrona naszych użytkowników.Oto co robimy:
- Informujemy użytkowników: chcemy, aby nasi użytkownicy wiedzieli, że zostali dotknięci incydentem. Skontaktowaliśmy się z użytkownikami bezpośrednio poprzez wiadomość e-mail, ale adresy poczty elektronicznej niektórych użytkowników są nieaktualne lub nieprawidłowe. W związku z tym wykorzystaliśmy również powiadomienia w aplikacji oraz prasę, w celu powiadomienia użytkowników o ataku. Po pierwszym powiadomieniu wysyłamy kolejną wiadomość e-mail każdemu użytkownikowi, w której wskazujemy, które dane zostały ujawnione.
- Prosimy użytkowników o zmianę haseł: poprosiliśmy wszystkich użytkowników, o zmianę haseł ustawionych przed atakiem i dodajemy zasady, które pomogą użytkownikom tworzyć silniejsze hasła.
- Resetowanie tokenów OAuth: współpracowaliśmy z naszymi partnerami, aby upewnić się, że wszystkie aktywne tokeny logowania istniejące przed atakiem zostaną zresetowane. Użytkownicy ci zostaną poproszeni o ponowne połączenie konta Canva.
- Współpraca z partnerami: współpracujemy z agencjami partnerskimi w celu udostępniania informacji na temat ataku, wskazaniu ryzyka dla użytkowników i koordynowanie odpowiedzi. Przykładowo, informujemy zespoły ds. nadużyć poczty elektronicznej głównych dostawców o konieczności utrudnienia osobom atakującym wyłudzania informacji naszych użytkowników.
- Współpraca z 1Password: zalecamy naszym użytkownikom ustawienie innego hasła dla każdej wykorzystywanej przez nich strony, ale zdajemy sobie sprawę z tego, że to trudne. Nawiązaliśmy współpracę z 1Password, aby zaoferować bezpłatny rok użytkownikom serwisu Canva, którzy jeszcze nie korzystają ze swoich usług.
Co mogą zrobić użytkownicy serwisu Canva?
- Zmień hasło: wszystkim osobom mającym hasła w usługach Canva, które jeszcze nie zmieniły tych haseł, zalecamy zmianę tych haseł w innych witrynach.
- Zgłaszaj podejrzane wiadomości e-mail: w ramach środków ostrożności zachęcamy wszystkich do uważania na podejrzane wiadomości e-mail. Atakujący często wykorzystują bardzo twórcze metody, aby nakłonić użytkowników do przekazania im danych osobowych. Jeśli otrzymasz jakieś wiadomości e-mail, które uznasz za podejrzane, nie klikaj ich ani nie odpowiadaj na nie. Zachęcamy do oflagowania ich za pomocą mechanizmu zgłaszania podejrzanych wiadomości danego dostawcy poczty e-mail.
- Użyj menedżera haseł: zalecamy skorzystanie z menedżera haseł, na przykład 1Password lub Google Chrome, aby wygenerować i zapisać unikalne, bezpieczne hasło dla każdej używanej strony.
- Zaktualizuj dane logowania Google/Facebook, jeśli je rozłączyliśmy: jeśli zalogujesz się za pomocą Facebooka lub Google, możemy zresetować Twoje dane logowania. Wystarczy ponownie się zalogować, aby wrócić do konta Canva.
- Zaktualizuj dane kontaktowe: po zalogowaniu się do serwisu Canva dodaj lub zaktualizuj swoje dane kontaktowe, abyśmy zawsze mogli kontaktować się z Tobą w sprawie Twojego konta.
Słowo końcowe
Jest nam niezmiernie przykro, że doszło do tej sytuacji.Wszyscy w Canva otrzymali tego typu wiadomości i wiemy z własnego doświadczenia, jak bardzo może to być stresujące.Chcemy odbudować i odzyskać Twoje zaufanie. Będziemy ciężko pracować, aby sobie na nie zasłużyć.
Sebastian Welsh (