Întrebări frecvente despre incidentul Canva privind securitatea din 24 mai
Actualizarea stării pentru incidente
——
Pagină actualizată la 17 ianuarie, 10:21 Aest
În data de 11 ianuarie 2020, Canva a devenit luat notă de o listă de aproximativ patru milioane de conturi Canva care conțin parole de utilizator furate în cadrul breșei din 24 mai (vezi notele de mai jos din 1 iunie, 10:13 Aest) .Parolele au fost decriptate și distribuite de curând online.
Deoarece parolele nemodificate pot fi folosite pentru a accesa conturi Canva, am reacționat imediat pentru a restricționa accesul la datele de autentificare Canva și am început să lucrăm la invalidarea parolelor neschimbate și să notificăm utilizatorii cu parole necriptate din listă.
Ce știm
Au trecut șapte luni de când persoane rău intenționate au căpătat acces la datele noastre criptate și au făcut ca informațiile să fie disponibile pe internet .În acel timp se pare că și-au folosit resursele pentru a încerca să spargă acele parole.Pentru aproximativ patru milioane de conturi Canva afectate de incidentul din mai 2019 au fost decriptate parolele.
Ce face Canva în legătură cu acest lucru?
În ultimele șapte luni, am trimis o varietate de comunicări pentru a informa utilizatorii noștri afectați despre cum își pot securiza contul.Dacă ți-ai schimbat proactiv parola Canva în acea perioadă, nu va trebui să o schimbi din nou.
În 01.12.2020 resetăm parolele tuturor utilizatorilor care nu și-au schimbat parola după 24.05.20219.Acești utilizatori vor fi obligați să își schimbe parola atunci când se conectează la Canva.Pentru că resetăm forțat aceste parole, vom și notifica, de asemenea, utilizatorii Canva care au fost recent activi și ale căror parole au fost resetate.
De asemenea, notificăm acei utilizatori Canva ale căror parole au fost decriptate, pentru ca aceștia să poată lua măsuri pentru a proteja și alte conturi unde a fost folosită aceeași parolă.
Ce înseamnă asta pentru utilizatorii noștri afectați
Utilizatorii afectați vor fi obligați să adauge o nouă parolă pentru a continua să folosească Canva.Reține că dacă parola ta a fost resetată, nu înseamnă că a fost contul tău accesat de atacatori.Luăm aceste măsuri de precauție pentru a proteja contul tău Canva.
Urmează instrucțiunile noastre privind parolele aici. Încă o dată, îți sugerăm:
- Creează o parolă greu de ghicit, cu o combinație de litere (litere mari și mici, numere și caractere speciale).
- Folosește un manager de parole pentru a gestiona toate parolele tale folosite pe internet.
- Asigură-te că folosești o parolă sigură și că aceasta nu a fost folosită pe alte site-uri sau conturi.
Utilizatorii cu o adresă de recuperare validă vor putea să recupereze parolele utilizând procedura obișnuită de resetare a parolei. Utilizatorii fără adrese de e-mail valide vor trebui să utilizeze procedura de recuperare manuală.
Ne cerem scuze pentru orice inconvenient cauzat și vă mulțumim pentru sprijinul și cooperarea continuă.
Sebastian Welsh (
——
Pagina actualizată pe 10 august, 23:25 Aest
Unii dintre utilizatorii noștri au fost notificați de către haveibeenpwned.com (HIBP) și Firefox Monitor cu privire la breșa care a apărut în data de 24 mai 2019.Poți citi mai multe despre atac, cum am răspuns și ce am făcut (vezi mai jos note din 1 iunie, 10:13 Aest).
Conținutul acestor notificări este corect și suntem recunoscători celor de la HIBP și Firefox pentru serviciul pe care îl furnizează comunității.
Pentru unii oameni cu conturi Canva se pare că această notificare de securitate a fost o surpriză .Acest lucru este regretabil.Ca parte a răspunsului nostru cu privire la acest incident, unul dintre primele lucruri pe care le-am făcut a fost să încercăm să contactăm utilizatorii afectați prin e-mail și prin alerte în aplicație.
Notificarea Hib a determinat unii utilizatori să întrebe dacă parolele lor au fost compromise.Răspunsul simplu este nu.Au fost accesate parole unice amestecate.Pentru utilizatorii non-tehnici, acestea sunt ca o ușă super sigură, care funcționează într-un singur sens, care îți convertește parola în ceva care este incredibil de greu de transformat în parola originală, chiar și cu cele mai puternice calculatoare.
Modul în care stocăm parolele face să fie incredibil de dificil ghicitul parolei, dar nu imposibil și este mai ușor dacă ai parole ușor de ghicit, cum ar fi parola1, 123456! sau Alex1997. Așa că, pentru a proteja utilizatorii pe Canva și pe alte platforme, le-am cerut tuturor utilizatorilor noștri să își schimbe parolele în Canva și în locurile unde au folosit aceeași parolă. Pentru a ajuta toți utilizatorii noștri să evite acest risc, am încheiat un parteneriat cu 1Password pentru a oferi un an de acces gratuit la serviciul lor de gestionare a parolei, precum și pentru a implementa verificări mai puternice ale parolei în cadrul Canva.
De la incident, am introdus o serie de modificări interne pentru a vă proteja datele. Lucrând îndeaproape cu consultanță de securitate cibernetică de top, Mandiant și alți parteneri, am identificat amploarea atacului și cauzele acestuia și am făcut modificări sistemelor noastre pentru a construi un nivel suplimentar de protecție pentru utilizatorii noștri. Vom oferi o autopsie a incidentului în timp util, dar între timp, dacă aveți întrebări suplimentare sau doriți să aflați mai multe despre măsurile pe care le-am luat pentru a ne asigura că datele dvs. sunt în siguranță pe Canva, nu ezitați să ne contactați.
——
1 iunie, 10:13 Aest
În urma unei investigații cu experți în securitate cibernetică, avem acum o mai bună înțelegere a impactului pe care atacul l-a avut și vrem să oferim cât mai mult context comunității.
Vineri, 24 mai 2019, am detectat un atac rău intenționat asupra sistemelor noastre, pe care l-am oprit în timp ce se întâmpla.Primul răspuns a fost să blocăm Canva, apoi să notificăm autoritățile și utilizatorii că a avut loc o breșă .Deoarece intrusul a fost întrerupt în mijlocul atacului, au folosit o altă tactică față de majoritatea incidentelor de securitate și au postat pe Twitter despre atac, ceea ce a necesitat un răspuns rapid pe partea de comunicare.
De atunci am lucrat cu experți și autorități în domeniul securității cibernetice, cum ar fi FBI, pentru a ajuta la protejarea utilizatorilor noștri și vă comunicăm cele mai noi informații mai jos.
Ce a făcut atacatorul?
- A accesat informații din baza de date unde sunt stocate profilurile a până la 139 de milioane de utilizatori. Baza de date unde sunt stocate profilurile conține nume de utilizator, nume, adrese de e-mail, țară și opțional, informații furnizate de utilizatori despre orașul lor sau despre adresa paginii lor web, care erau disponibile prin profilul lor public.
- Au accesat parole protejate criptografic (acestea au fost transformate în parole unice amestecate) pentru oricare dintre acei utilizatori cu nume autentificare prin utilizator/parolă.
- Ei pretind că au obținut indicative de conectare OAuth pentru utilizatorii care s-au autentificat prin Google. Indicativele noastre OAuth sunt criptate cu AES128 și cheile de criptare sunt stocat în siguranță în altă parte. Nu am găsit nici o dovadă că au fost descărcate indicative OAuth sau că au încercat să acceseze cheile.
- Au vizualizat pentru puțin timp fișiere cu informații parțiale despre plăți și cărți de credit. Nu am găsit nicio dovadă că aceste fișiere au fost furate. Fișierele conțineau informații parțiale despre cărți de credit de înainte de 28 septembrie 2016 (nume, data de expirare, ultimele 4 cifre, țară de emitere și firma care l-a emis și istoric de plată înainte de 16 septembrie 2017, care conțineau sume, date și ID-uri pentru unele plăți pentru utilizatori și colaboratori. Aceste detalii limitate despre card nu pot fi utilizate pentru plăți. Canva nu stochează detalii complete despre carduri de credit.
Modelele și imaginile sunt stocate în siguranță în sisteme separate. Nu a existat nicio indicație că au fost accesate modele sau imagini ale utilizatorilor.
Ce face Canva în legătură cu acest lucru?
Continuăm să investim puternic în securitate.Intenționăm să publicăm o imagine tehnică post mortem pentru acest incident după ce investigațiile noastre vor fi finalizate.Prima noastră prioritate este să ne protejăm utilizatorii.Iată ce facem în acest sens:
- Notificarea utilizatorilor: vrem ca utilizatorii noștri să știe că au fost afectați. Am contactat direct utilizatorii prin e-mail, dar pentru unii utilizatori aceste informații nu mai sunt curente sau sunt incorecte, așa că am folosit și notificări în aplicație și în presă pentru a alerta utilizatorii în legătură cu breșa. Revenim în legătură cu notificare noastră inițială, cu e-mailuri individuale către fiecare utilizator, în care subliniem ce informații au fost accesate.
- Notificăm utilizatorii pentru schimbarea parolelor: am rugat toți utilizatorii care au avut parole setate înainte de atac să le schimbe și adăugăm reguli pentru a ajuta utilizatorii să configureze unele mai puternice.
- Resetarea indicativelor OAuth: am lucrat cu partenerii noștri pentru a ne asigura că toate indicativele active de autentificare care existau înainte de breșă, au fost resetate. Acești utilizatori vor fi notificați să își reconecteze contul Canva.
- Coordonarea cu partenerii: lucrăm cu agențiile partenere pentru a distribui informații despre atac, a identifica riscul pentru utilizatori și a coordona răspunsurile. De exemplu, alertăm echipele care se ocupă de abuzuri prin e-mail la marii furnizori pentru a diminua posibilitatea ca atacatorii să poată folosi atacuri de tip phishing împotriva utilizatorilor noștri.
- Parteneriatul cu 1Password: în timp ce recomandăm ca utilizatorii noștri să folosească parole diferite pentru fiecare site pe care îl folosesc, știm că este greu. Am încheiat un parteneriat cu 1Password pentru a oferi un an gratuit utilizatorilor Canva care nu folosesc deja serviciul.
Ce pot face utilizatorii Canva?
- Schimbă-ți parola: dacă ai o parolă pe Canva și nu ai făcut deja acest lucru, recomandăm tuturor să își schimbe parola de pe Canva, iar dacă ai utilizat aceeași parolă și pe alte site-uri, ar trebui să le schimbi și pe acestea.
- Raportează e-mailurile suspecte: ca măsură de precauție, încurajăm pe toată lumea să fie atenți la e-mailurile suspecte. Atacatorii folosesc adesea metode creative pentru a te păcăli să le dai informațiile tale personale. Dacă primești orice fel de e-mailuri pe care le crezi suspecte, nu face clic pe ele și nu răspunde. Te încurajăm să le semnalizezi la furnizorul tău de e-mail.
- Folosește un manager de parole: recomandăm să folosești un manager de parole cum ar fi 1Password sau Google Chrome pentru a genera și a memora o parolă unică și sigură pentru fiecare site pe care îl folosești.
- Actualizează autentificarea prin Google/Facebook dacă te-am deconectat: dacă te conectezi folosind Facebook sau Google este posibil să îți fi resetat autentificarea. Doar conectează-te din nou pentru a te întoarce în contul tău Canva.
- Actualizează detaliile tale de contact: după ce te-ai conectat la Canva, te rugăm să adaugi sau să îți actualizezi detaliile de contact pentru a te putea contacta cu informații despre contul tău.
Un cuvânt de încheiere
Ne pare foarte rău că s-a întâmplat acest lucru.Toată lumea de la Canva a fost la capătul de primire a acestor actualizări și la nivel personal știm cât de supărător poate fi.Dorim să reconstruim și să recâștigăm încrederea pe care ne-ai acordat-o și vom lucra din greu pentru a o câștiga.
Sebastian Welsh (