Incidente de segurança do Canva – Perguntas frequentes de 24 de maio
Atualização de status de incidente
——
Página atualizada em 17 de janeiro às 10h21 (AEST)
No dia 11 de janeiro de 2020, o Canva tomou conhecimento de uma lista com aproximadamente 4 milhões de contas do Canva, contendo senhas de usuários roubadas como parte da violação de 24 de maio (vide notas abaixo, na data de 1 de junho, às 10:13h horário da Austrália Oriental).As senhas foram descriptografadas e compartilhadas recentemente na internet.
Como as senhas inalteradas podem ser usadas para acessar as contas do Canva, agimos imediatamente para restringir o acesso aos logins do Canva e começamos a trabalhar para invalidar as senhas inalteradas e notificar os usuários da lista com senhas não criptografadas.
O que sabemos
Já se passaram 7 meses desde que esses indivíduos mal-intencionados obtiveram acesso aos nossos dados de senhas criptografadas e disponibilizaram essas informações na internet. Nesse tempo, parece que eles vêm usando seus recursos para tentar decifrar essas senhas. Cerca de 4 milhões de contas do Canva afetadas pelo incidente de maio de 2019 já tiveram suas senhas descriptografadas.
O que o Canva está fazendo a respeito
Nos últimos 7 meses, enviamos diversos comunicados informando nossos usuários afetados sobre como eles podem proteger melhor suas contas. Se você trocou sua senha do Canva nesse período, então, não precisará trocá-la novamente.
Em 12/01/2020, redefinimos as senhas de todos os usuários que não trocaram suas senhas após 24/05/2019. Esses usuários deverão alterar suas senhas na próxima vez que fizerem login no Canva. Como tivemos de redefinir as senhas, também notificamos diretamente os usuários ativos do Canva, cujas senhas foram redefinidas.
Também estamos notificando os usuários do Canva, cujas senhas parecem ter sido descriptografadas, para que possam tomar medidas para proteger outras contas, onde a mesma senha foi usada.
O que isso significa para nossos usuários afetados
Os usuários afetados deverão definir uma nova senha para continuarem usando o Canva.Saiba que se sua senha foi redefinida, isso não significa que sua conta significa que sua conta foi acessada por invasores.Estamos tomando esta providência para proteger a sua conta do Canva.
Siga nossas orientações sobre senhas aqui. Mais uma vez, sugerimos que você:
- Crie senhas difíceis de adivinhar com uma combinação de letras (maiúsculas e minúsculas, números e caracteres especiais).
- Use um gerenciador de senhas para gerenciar todas as suas senhas da internet.
- Certifique-se de usar uma senha segura e protegida que não tenha sido usada em outros sites ou contas.
Os usuários com um endereço de recuperação válido poderão recuperar as senhas por meio do procedimento normal de redefinição de senhas. Os usuários sem endereços de e-mail válidos precisarão usar o procedimento de recuperação manual.
Pedimos desculpas por qualquer inconveniente que tenha lhe causado, e agradecemos pelo apoio e cooperação contínuos.
Sebastian Welsh (
——
Página atualizada em 10 de agosto, 23:25h horário da Austrália Oriental
Alguns dos nossos usuários foram notificados recentemente pelo haveibeenpwned.com (HIBP) e Firefox Monitor sobre uma violação de segurança ocorrida em 24 de maio de 2019.Você pode ler mais sobre o ataque, como respondemos e o que fizemos (ver as notas abaixo, datado em 1 de junho, 10:13 horário da Austrália Oriental).
O conteúdo dessas notificações é preciso e agradecemos ao HIBP e ao Firefox Monitor pelo serviço que prestam à comunidade.
Para algumas pessoas com contas do Canva, esta notificação de segurança parece uma surpresa. Isso é lamentável. Como parte da nossa resposta ao incidente, uma das primeiras coisas que fizemos foi tentar entrar em contato com os usuários afetados por e-mail e alertas no aplicativo.
A notificação do HIBP levou alguns usuários a perguntar se suas senhas foram comprometidas. A resposta simples é não. As senhas que foram acessadas foram as criptografadas individualmente em salt e em hash com bcrypt. Para os usuários leigos, isso é como uma porta supersegura de mão única que converte sua senha em algo que é incrivelmente difícil de converter de volta para a senha original, mesmo com os computadores mais poderosos.
A forma como armazenamos senhas torna a adivinhação de senhas incrivelmente difícil, mas não impossível, e é mais fácil com senhas fáceis de adivinhar, como senha1, 123456! ou Alex1997. Portanto, para proteger nossos usuários no Canva e em outros lugares, solicitamos a todos os nossos usuários que alterassem suas senhas no Canva e em qualquer outro lugar em que usaram a mesma senha. Para ajudar todos os nossos usuários a evitar esse risco, fizemos uma parceria com o 1Password para oferecer um ano de acesso gratuito ao seu serviço de gerenciamento de senhas s, bem como implementamos verificações de senhas mais fortes no Canva.
Desde o incidente, realizamos várias alterações internas para proteger seus dados. Trabalhando em estreita colaboração com empresas de consultoria líderes em segurança cibernética, como a Mandiant e outros parceiros, identificamos a extensão e os motivos do ataque e fizemos modificações nos nossos sistemas de forma a aumentar a proteção para os nossos usuários. Forneceremos um relatório acerca do incidente no seu devido tempo, mas enquanto isso, caso tenha alguma dúvida ou queira saber mais sobre as medidas que tomamos para garantir que seus dados estejam seguros no Canva, entre em contato conosco.
——
1 de junho às 10h13 (AEST)
Após uma investigação feita por especialistas em segurança cibernética, temos agora uma compreensão melhor do impacto do ataque e queremos fornecer mais informações à nossa comunidade.
Na sexta-feira, 24 de maio de 2019, detectamos um ataque malicioso aos nossos sistemas, que conseguimos interromper enquanto ocorria. Nossa primeira resposta foi bloquear o Canva, e na sequência, notificar as autoridades e usuários de que a violação havia ocorrido.Como o invasor foi interrompido durante a invasão, eles também adotaram uma tática diferente para a maioria dos incidentes de segurança e tuitaram sobre o ataque, o que exigiu uma resposta de comunicação rápida.
Desde então, trabalhamos com as autoridades e especialistas em segurança cibernética, como o FBI, para nos ajudarem a proteger nossos usuários e estamos comunicando as informações mais recentes abaixo.
O que os invasores fizeram?
- Eles acessaram as informações do nosso banco de dados com perfis de até 139 milhões de usuários.O banco de dados contém nomes de usuários, nomes, endereços de e-mail, país e eventualmente, dados fornecidos pelo usuário sobre sua cidade e/URL da página inicial, disponíveis em seu perfil público.
- Eles acessaram as senhas protegidas por criptografia (estas foram criptografadas individualmente em salt e em hash com bcrypt), para qualquer um desses usuários com login de nome de usuário/senha.
- Eles alegaram ter obtido os tokens de acesso do OAuth para usuários que fizeram login no Google.Nossos tokens OAuth são criptografados com AES128 e as chaves de criptografia são armazenadas com segurança em outro lugar.Não encontramos nenhuma evidência de que eles baixaram os tokens OAuth ou tentaram acessar as chaves.
- Eles viram rapidamente os arquivos com dados parciais de cartão de crédito e pagamento.Não encontramos nenhuma evidência de que esses arquivos foram roubados.Os arquivos continham dados parciais de cartão de crédito anteriores a 28 de setembro de 2016 (nome, data de expiração, últimos 4 dígitos, bandeira e país do cartão) e históricos de pagamento anteriores a 16 de setembro de 2017, que continham valores em dólares da transação, datas e IDs para alguns pagamentos para usuários e contribuidores.Esses dados limitados de cartão não podem ser usados para efetuar pagamentos.O Canva nunca armazena dados completos do cartão de crédito.
Os designs e as imagens são armazenados com segurança em sistemas separados. Não houve nenhuma indicação de que designs ou imagens do usuário tenham sido acessados.
O que o Canva está fazendo a respeito
Continuamos a investir fortemente em segurança.Pretendemos publicar uma avaliação técnica do incidente, assim que nossas investigações forem concluídas.Nossa primeira prioridade, no entanto, é proteger nossos usuários.Veja o que estamos fazendo:
- Notificando nossos usuários: Queremos que nossos usuários saibam que eles foram afetados. Nós entramos em contato direto com os usuários por e-mail, mas alguns usuários têm dados de e-mails desatualizados ou incorretos. Portanto, também usamos notificações no aplicativo e a imprensa para alertar os usuários sobre essa brecha. Estamos dando seguimento a nossa notificação inicial com e-mails individuais para cada usuário, descrevendo quais dados foram acessados.
- Solicitando que os usuários alterem as senhas: pedimos a todos os usuários que tinham senhas definidas antes do ataque para que as alterassem e adicionamos regras para ajudar os usuários a definir outras senhas mais fortes.
- Redefinindo os tokens OAuth: trabalhamos com nossos parceiros para garantir que todos os tokens de login ativos existentes antes da violação sejam redefinidos. Esses usuários serão solicitados a reconectar suas contas do Canva.
- Coordenando com parceiros: estamos trabalhando com agências parceiras para compartilharmos sobre o ataque, identificarmos o risco para os usuários e coordenarmos as respostas. Por exemplo, estamos alertando as equipes de abuso de e-mail dos principais provedores, para que eles dificultem a possibilidade dos invasores cometerem phishing contra nossos usuários.
- Parceria com a 1Password: embora recomendemos que nossos usuários usem senhas diferentes para cada site, sabemos que isso é difícil. Fizemos uma parceria com o 1Password para oferecer um ano grátis aos usuários do Canva que ainda não usam o serviço.
O que os usuários do Canva podem fazer?
- Alterar a sua senha: se você tem uma senha configurada no Canva, recomendamos que altere essa senha, caso ainda não tenha feito isso: caso tenha usado essa senha em outros sites, altere-a.
- Denunciar e-mails suspeitos: como medida de precaução, estamos recomendando que todos os usuários fiquem atentos a e-mails suspeitos. Os atacantes podem ser bastante criativos em suas tentativas de enganar as pessoas para obter acesso a suas informações pessoais. Se você receber algum e-mail que pareça suspeito, não clique nele nem responda à mensagem. Recomendamos que você denuncie a mensagem dentro do seu serviço de e-mail.
- Use um gerenciador de senhas: recomendamos que você use um gerenciador de senhas como 1Password ou Google Chrome para gerar e lembrar uma senha única e segura para cada site que usar.
- Atualize seu login do Google/Facebook, se o tivermos desconectado: se você faz login usando Facebook ou Google, talvez tenhamos redefinido seu login. Basta fazer login novamente para voltar à sua conta do Canva.
- Atualize seus dados de contato: depois de fazer login no Canva, adicione ou atualize seus dados de contato, para que possamos sempre contatá-lo sobre sua conta.
Uma última palavra
Lamentamos profundamente que isso tenha ocorrido.Todos, no Canva, têm recebido atualizações como esta, e sabemos como isso pode ser perturbador para a vida pessoal de todos.Queremos reconstruir e reconquistar a confiança que você nos deu, e trabalharemos muito para conquistá-la.
Sebastian Welsh (