Инцидент с безопасностью в Canva – 24 мая Часто задаваемые вопросы
Обновление статуса инцидента
——
Страница обновлена 17 января в 10:21 по Австралийскому восточному стандартному времени
11 января 2020 года Canva стало известно о списке из приблизительно 4 миллионов учетных записей Canva, который содержит пользовательские пароли и был украден в рамках взлома 24 мая (см. примечания ниже от 1 июня, 10:13 по Австралийскому восточному стандартному времени). Пароли были дешифрованы и недавно опубликованы в Интернете.
Поскольку неизмененные пароли могут быть использованы для доступа к учетным записям Canva, мы немедленно отреагировали, ограничив доступ к входам в Canva, и начали работу, чтобы аннулировать неизмененные пароли, а также уведомить пользователей с незашифрованными паролями из этого списка.
Что мы знаем
Прошло 7 месяцев с тех пор, как злоумышленники получили доступ к нашим зашифрованным данным паролей и выложили эту информацию в Интернет .Кажется, что тогда они использовали свои ресурсы, чтобы попробовать взломать эти пароли .Пароли примерно 4 млн. учетных записей Canva, пострадавших в результате этого инцидента в мае 2019 года, в настоящее время были дешифрованы.
Что делает Canva в отношении этого?
За последние 7 месяцев мы отсылали различные сообщения, информируя наших пострадавших пользователей, как они могут обезопасить свои учетные записи. Если в этот период вы произвольно изменили ваш пароль Canva, вам не нужно менять его дополнительно.
12.01.2020 мы сбросили пароли всех пользователей, которые не изменили свой пароль после 05.24.2019.Этим пользователям будет необходимо изменить их пароль при следующем входе в Canva .Поскольку мы сбрасываем пароли в принудительном порядке, мы также напрямую уведомляем активных в последнее время пользователей Canva, пароли которых были сброшены.
Мы также уведомляем тех пользователей Canva, пароли которых, как представляется, были дешифрованы, чтобы они могли принять меры по защите других учетных записей, где был использован тот же пароль.
Что это означает для наших пострадавших пользователей
Пострадавшие пользователи будут обязаны установить новый пароль, чтобы продолжить пользоваться Canva .Обратите внимание, что если ваш пароль был сброшен, это не означает, что в вашу учетную запись вошли взломщики .Мы принимаем это предосторожность, чтобы защитить вашу учетную запись Canva.
Следуйте нашим правилам в отношении паролей здесь. Мы настоятельно рекомендуем придерживаться этих указаний:
- Создайте сложные пароли с сочетанием букв (верхний и нижний регистр, цифр и специальных символов).
- Используйте менеджер паролей, чтобы управлять всеми вашими паролями в Интернете.
- Убедитесь, что вы используете безопасный и защищенный пароль, который раньше не использовался на других сайтах или в других учетных записях.
Пользователи с действительным адресом восстановления смогут восстановить пароли с помощью обычной процедуры сброса пароля. Пользователи без действительных адресов электронной почты должны будут использовать процедуру восстановления вручную.
Мы извиняемся за любые причиненные неудобства и благодарим вас за вашу неизменную поддержку и сотрудничество.
Себастьян Уэлш (
——
Страница была обновлена 10 августа, 16:25 мск
Некоторые из наших пользователей недавно были уведомлены haveibeenpwned.com (HIBP) и Firefox Monitor о нарушении безопасности 24 мая 2019 года. Вы можете больше узнать об этой атаке, о том, как мы отреагировали, и о том, что мы сделали (см. примечания ниже от 1 июня, 10:13 по Австралийскому восточному стандартному времени).
Содержание этих уведомлений является верным, и мы благодарны HIBP и Firefox Monitor за услуги, которые они предоставляют сообществу.
Для некоторых людей, имеющих учётные записи Canva, это уведомление о безопасности стало сюрпризом .Мы сожалеем об этом .В рамках нашего реагирования на инцидент одно из наших первых действий заключалось в попытке связаться с пострадавшими пользователями по электронной почте и с помощью уведомлений в приложении.
Уведомление HIBP побудило некоторых пользователей задаться вопросом, были ли их пароли взломаны .Простой ответ - нет .Доступ был получен к засоленным в индивидуальном порядке и бикриптохэшированным паролям .Для неискушенных в технологиях пользователей, это как дверь в одну сторону, которая преобразует ваш пароль в то, что невероятно трудно конвертировать обратно в первоначальный пароль, даже с помощью самых мощных компьютеров.
То, как мы сохраняем пароли, делает невероятно сложным подбор пароля, но не невозможным, и это будет проще сделать, если у вас легкие для подбора пароли, например, password1, 123456! или Alex1997. Поэтому, чтобы защитить наших пользователей в Canva и повсюду, мы попросили всех наших пользователей изменить их пароли на Canva и в любом другом месте, где они использовали тот же пароль. Чтобы помочь всем нашим пользователям избежать этого риска, мы сотрудничаем с 1Password, чтобы предложить один год бесплатного доступа к их сервису менеджера паролей, а также внедрили более строгие проверки паролей в Canva.
После инцидента мы внесли ряд внутренних изменений для защиты ваших данных. В тесном сотрудничестве с ведущим консультантом по кибербезопасности, Mandiant и другими партнерами мы определили масштабы атаки и ее причины, а также внесли изменения в наши системы, чтобы создать дополнительный уровень защиты для наших пользователей. В свое время мы представим вскрытие инцидента, а пока, если у вас есть дополнительные вопросы или вы хотите узнать больше о мерах, которые мы предприняли для обеспечения безопасности ваших данных в Canva, свяжитесь с нами.
——
1 июня, 10:13 по Австралийскому стандартному времени
После расследования, проведенного экспертами по кибербезопасности, мы теперь лучше понимаем последствия нападения и хотим предоставить максимальное количество информации об этом для нашего сообщества.
В пятницу 24 мая 2019 года мы обнаружили вредоносную атаку на наши системы, которую мы остановили во время её .Наша первая реакция состояла в том, чтобы заблокировать Canva, затем мы уведомили власти и пользователей о происшедшем нарушении безопасности .Поскольку злоумышленники были остановлены во время атаки, они привели в действие другую тактику, наблюдаемую в большинстве инцидентов с безопасностью, и опубликовали твит об атаке, что потребовало быстрой реакции.
С тех пор мы сотрудничали с экспертами по кибербезопасности и представителями власти, такими как ФБР, чтобы помочь защитить наших пользователей, и сейчас мы ниже.
Что сделали организаторы атаки?
- Они получили доступ к информации из нашей профильной базы данных, относящейся к максимуму 139 миллионов пользователей. Профильная база данных содержит имена пользователей, имена и фамилии, адреса электронной почты, страны и, факультативно, данные, предоставленные пользователями об их городе и/или URL-адресу домашней страницы, которые были доступны через их публичный профиль.
- Они получили доступ к криптографически защищенным паролям (они были индивидуально засолены и захэшированы с помощью bcrypt) для любого из пользователей, пользующегося входом с помощью имени пользователя/пароля.
- Они утверждали, что заполучили токены для входа в OAuth для пользователей, которые осуществляли вход через Google. Наши токены OAuth зашифрованы с помощью AES128, а ключи шифрования надежно хранятся в другом месте. Мы не нашли каких-либо доказательств того, что они скачали токены OAuth или пытались получить доступ к ключам.
- Они быстро просмотрели файлы с частичной информацией по кредитным картам и платежным данным. Мы не нашли никаких доказательств, что эти файлы были украдены. Файлы содержали частичные данные кредитных карт до 28 сентября 2016 года (имя, срок действия, последние 4 цифры номера карты, бренд карты и страна карты), а также историю платежей за период до 16 сентября 2017 года, в которых содержались суммы операций в долларах США, даты и идентификационный номера некоторых платежей в адрес пользователей и авторов. Эти фрагментарные данные невозможно использовать для совершения платежей. Canva никогда не сохраняет полные данные кредитной карты.
Дизайны и изображения надежно хранятся в отдельных системах. Указания о получении доступа к каким-либо пользовательским дизайнам или изображениям отсутствуют.
Что делает Canva в отношении этого?
Мы продолжаем инвестировать значительные средства в безопасность. Мы намерены опубликовать технический отчет по итогам инцидента, когда расследование будет завершено. Однако наша первостепенная задача заключается в защите наших пользователей. Вот что мы предпринимаем:
- Уведомление наших пользователей: Мы хотим, чтобы наши пользователи знали, что. Мы напрямую связались с пользователями по электронной почте, но некоторые пользователи имеют устаревшую или неправильную информацию об электронной почте, поэтому мы также использовали уведомления в приложении и прессу, чтобы предупредить пользователей о нарушении безопасности. Мы продолжаем рассылать индивидуальные письма по электронной почте каждому пользователю, вслед за нашим первоначальным уведомлением, с информацией о том, к каким данным был получен доступ.
- Побуждение пользователей изменить пароли: Мы попросили всех пользователей, у которых пароли были установлены до атаки, изменить их и добавляем правила, чтобы помочь пользователям создавать более защищенные пароли.
- Сброс токенов OAuth: Мы сотрудничали с нашими партнерами, чтобы убедиться, что все активные токены для входа, которые существовали до нарушения безопасности, были переустановлены. Этим пользователям будет предложено снова подсоединить их учетную запись Canva.
- Координация с партнерами: Мы работаем с партнерскими агентствами с целью обмена информацией об атаке, определения рисков для пользователей и координации. Например, мы сигнализируем службам по борьбе со злоупотреблениями электронной почтой при основных провайдерах, чтобы затруднить осуществление фишинговых атак на наших пользователей.
- Партнерство с 1Password: Хотя мы рекомендуем нашим пользователям использовать разные пароли для каждого сайта, которым они пользуются, мы знаем, что это сложно. Мы сотрудничаем с 1Password, чтобы предложить год бесплатно пользователям Canva, которые еще не используют их сервис.
Что могут сделать пользователи Canva?
- Измените пароль: мы рекомендуем всем пользователям, у которых есть учетная запись Canva с паролем, изменить пароль, если вы использовали тот же пароль на других сайтах.
- Сообщайте о подозрительных письмах: в качестве меры предосторожности мы призываем всех проявлять осмотрительность с подозрительными электронными письмами. Злоумышленники часто используют необычные методы, чтобы обманным путем узнать у вас личную информацию. Если вы получите электронное письмо, которое покажется вам подозрительным, не нажимайте и не отвечайте на него. Мы рекомендуем сообщать о таких письмах поставщику услуг электронной почты.
- Пользуйтесь менеджером паролей: Мы рекомендуем вам использовать менеджер паролей, например, такие как 1Password или Google Chrome для генерирования и запоминания уникального, защищённого пароля для каждого сайта, которым вы пользуетесь.
- Обновите ваш вход через Google/Facebook, если мы отключили его: Если вы заходите с помощью Facebook или Google, мы могли сбросить ваши параметры входа. Просто снова войдите в вашу учётную запись Canva.
- Обновите ваши контактные данные: После того, как вы вошли в Canva, добавьте или обновите ваши контактные данные, чтобы мы всегда могли связаться с вами о вашей учетной записи.
В завершение
Мы глубоко сожалеем, что это произошло .Каждый в Canva был получателем подобных новостей, и на личном уровне мы знаем, насколько огорчительным это может быть .Мы хотим восстановить и вновь завоевать доверие, которое вы нам оказали, и приложим все усилия, чтобы заработать его.
Себастьян Уэлш (