Najčastejšie otázky o narušení bezpečnosti Canvy – 24. mája
Aktualizácia stavu incidentov
——
Stránka bola aktualizovaná 17. januára o 10:21 austrálskeho východného letného času.
Dňa 11. januára 2020 sa spoločnosť Canva dozvedela o zozname približne 4 miliónov kont Canva obsahujúcich používateľské heslá ukradnuté v rámci narušenia bezpečnosti z 24. mája (pozri poznámky nižšie z 1. júna o 10:13 AEST). Heslá boli dešifrované a nedávno sa zdieľali na internete.
Pretože nezmenené heslá sa môžu použiť na prístup k účtom Canva, okamžite sme reagovali obmedzením prístupu k prihlasovaniu na Canvu a začali sme súčasne pracovať na zrušení nezmenených hesiel a upozornení používateľov nezašifrovaných hesiel v zozname.
Čo vieme
Je to už 7 mesiacov, čo jednotlivci so zlým úmyslom získali prístup k našim šifrovaným údajom o heslách a sprístupnili tieto informácie na internete. Zdá sa, že svoje zdroje použili na pokus o rozšifrovanie týchto hesiel. Približne 4 milióny kont Canva zasiahnutých incidentom z mája 2019 teraz majú dešifrované heslá.
Čo s tým robí Canva?
Za posledných 7 mesiacov sme rozposlali rôzne oznámenia informujúce používateľov, ktorých sa to týka, ako si môžu zabezpečiť svoje účty. Ak ste si v uvedenom období aktívne zmenili svoje heslo pre Canvu, nebudete ho musieť meniť znova.
Dňa 12. 1. 2020 obnovíme heslá všetkých používateľov, ktorí si po 24. 5. 2019 nezmenili svoje heslo. Od týchto používateľov sa bude vyžadovať zmena hesla pri ďalšom prihlásení do Canvy. Pretože vynútene obnovujeme heslá, tiež priamo upozorňujeme nedávno aktívnych používateľov Canvy, ktorých heslá boli obnovené.
Upozorňujeme tiež tých používateľov Canvy, ktorých heslá sa zdajú byť dešifrované, aby mohli podniknúť kroky na ochranu iných kont, kde bolo použité rovnaké heslo.
Čo to znamená pre našich dotknutých používateľov
Dotknutí používatelia si budú musieť nastaviť nové heslo, aby mohli Canvu naďalej používať. Upozorňujeme, že to, že bolo vaše heslo obnovené neznamená, že útočníci mali prístup k vášmu kontu. Toto opatrenie robíme kvôli ochrane vášho konta Canva.
Postupujte podľa našich pokynov pre heslá tu. Opäť vám navrhujeme nasledujúce opatrenia:
- Vytvorte si ťažko uhádnuteľné heslá kombináciou písmen (veľké a malé písmená), čísel a špeciálnych znakov.
- správu všetkých svojich internetových hesiel použite správcu hesiel.
- Uistite sa, že používate bezpečné a zabezpečené heslo, ktoré sa predtým na iných stránkach ani v iných kontách nepoužívalo.
Používatelia s platnou adresou na obnovenie budú môcť obnoviť heslá pomocou pravidelného postupu obnovenia hesla. Používatelia bez platných e-mailových adries budú musieť použiť postup manuálneho obnovenia.
Ospravedlňujeme sa za spôsobené nepríjemnosti a ďakujeme za vašu sústavnú podporu a spoluprácu.
Sebastian Welsh (
——
Stránka bola aktualizovaná 10. augusta o 23:25 AEST
Niektorí z našich používateľov boli nedávno upozornení webmi haveibeenpwned.com (HIBP) a Firefox Monitor na narušenie zabezpečenia, ku ktorému došlo 24. mája 2019. Môžete si prečítať viac o útoku, o tom, ako sme reagovali, a o tom, čo sme urobili (pozri poznámky nižšie, z 1. júna o 10:13 AEST).
Obsah týchto upozornení je presný a sme vďační programom HIBP a Firefox Monitor za služby, ktorú poskytujú komunite.
Niektorých ľudí s kontami Canva toto oznámenie o zabezpečení prekvapilo. Je nám to ľúto. V rámci našej reakcie na incident boli jednou z prvých vecí, ktoré sme urobili, pokusy kontaktovať dotknutých používateľov prostredníctvom e-mailu a prostredníctvom upozornení v aplikácii.
Po oznámení HIBP sa niektorí používatelia začali pýtať, či nedošlo k zneužitiu ich hesiel. Jednoduchá odpoveď je nie. Údaje, ku ktorým bol získaný prístup, boli heslá individuálne kryptograficky ošetrené algoritmami salt a bcrypt-hash. Vysvetlenie pre netechnických používateľov: je to ako superbezpečná jednosmerná brána, ktorá premieňa vaše heslo na niečo, čo je neuveriteľne ťažké previesť späť na pôvodné heslo, a to ani s pomocou najsilnejších počítačov.
Vďaka spôsobu, akým heslá ukladáme, je neuveriteľne zložité, ale nie nemožné, heslo uhádnuť, a je to jednoduchšie, ak máte ľahko uhádnuteľné heslá, ako je heslo1, 123456! alebo Alex1997. Kvôli ochrane používateľov v Canve a kdekoľvek inde sme požiadali všetkých našich používateľov, aby si zmenili heslá v Canve a všade tam, kde používali rovnaké heslo. Aby sme pomohli všetkým našim používateľom vyhnúť sa tomuto riziku, spojili sme sa so spoločnosťou 1Password, aby sme ponúkli jeden rok bezplatného prístupu k ich službe správcu hesiel, ako aj zavedenie silnejších kontrol hesiel v rámci Canvy.
Od tohto incidentu sme zaviedli niekoľko interných zmien na ochranu vašich údajov. V úzkej spolupráci s poprednou poradenskou službou v oblasti kybernetickej bezpečnosti, spoločnosťou Mandiant a ďalšími partnermi, sme identifikovali rozsah útoku a jeho príčiny a vykonali sme zmeny v našich systémoch, aby sme pre našich používateľov vytvorili ďalšiu vrstvu ochrany. V primeranom čase poskytneme dodatočnú analýzu incidentu. Pokiaľ však máte akékoľvek ďalšie otázky alebo chcete získať ďalšie informácie o opatreniach, ktoré sme prijali na zaistenie bezpečnosti vašich údajov v Canve, neváhajte a kontaktujte nás.
——
1. júna o 10:13 AEST
Po vyšetrovaní s expertmi na kybernetickú bezpečnosť teraz lepšie chápeme dopad útoku a chceme našej komunite poskytnúť čo najviac kontextu.
V piatok 24. mája 2019 sme zaznamenali škodlivý útok na naše systémy, ktorý sme však počas toho, ako sa odohrával, zastavili. Našou prvou reakciou bolo zablokovanie serveru Canvy a následné oznámenie orgánom a používateľom, že došlo k narušeniu. Pretože narušiteľov prerušili počas útoku, tieto osoby si tiež zvolili odlišnú taktiku ako je bežné pre väčšinu bezpečnostných incidentov, a o útoku tweetovali, čo si vyžadovalo rýchlu komunikačnú reakciu.
Od tej doby pracujeme s odborníkmi a úradmi pre kybernetickú bezpečnosť, ako napríklad FBI, na ochrane našich používateľov, Najnovšie informácie komunikujeme nižšie.
Čo urobili útočníci?
- Získali prístup k informáciám z našej profilovej databázy až pre 139 miliónov používateľov. Databáza profilov obsahuje používateľské mená, mená, e-mailové adresy, krajinu a voliteľne údaje poskytnuté používateľom o ich meste alebo URL domovskej stránky, ktoré boli dostupné prostredníctvom ich verejného profilu.
- Dostali sa ku kryptograficky chráneným heslám (ktoré boli individuálne ošetrené algoritmami salt a bcrypt-hash) všetkých týchto používateľov s prihlasovacím menom a heslom.
- Tvrdili, že získali prihlasovacie tokeny OAuth používateľov, ktorí sa prihlásili prostredníctvom Google. Naše tokeny OAuth sú šifrované pomocou AES128 a šifrovacie kľúče sú bezpečne uložené inde. Nenašli sme žiadny dôkaz o tom, že boli stiahnuté tokeny OAuth alebo že sa niekto pokúsil získať prístup ku kľúčom.
- Krátko si prezreli súbory s čiastočnými údajmi o kreditnej karte a platbách. Nenašli sme žiadne dôkazy, že tieto súbory boli ukradnuté. Súbory obsahovali čiastočné údaje o kreditných kartách spred 28. septembra 2016 (meno, dátum vypršania platnosti, posledné 4 číslice, značku karty a krajinu karty) a históriu platieb spred 16. septembra 2017, ktoré obsahovali sumy transakcie v USD, dátumy a ID transakcie pre platby niektorých používateľov a prispievateľov. Tento obmedzený súbor údajov o karte sa nedá použiť na platby. Canva nikdy neukladá úplné údaje o kreditných kartách.
Dizajny a obrázky sú bezpečne uložené v samostatných systémoch. Nič nenasvedčuje tomu, že by narušitelia mali prístup k dizajnom alebo obrázkom niektorého z používateľov.
Čo s tým robí Canva?
Naďalej intenzívne investujeme do zabezpečenia. Po ukončení vyšetrovania máme v úmysle zverejniť dodatočnú technickú analýzu incidentu. Našou prvou prioritou je však ochrana našich používateľov. Podnikáme tieto kroky:
- Upovedomujeme používateľov: chceme, aby naši používatelia vedeli, že boli napadnuté ich údaje. Používateľov sme kontaktovali priamo prostredníctvom e-mailu. Niektorí používatelia však majú zastarané alebo nesprávne e-mailové údaje, takže sme použili aj oznámenia v aplikáciách a tlačových médiách, aby sme ich upozornili na narušenie. Nadväzujeme na naše počiatočné individuálne e-mailové upozornenia a informujeme používateľov o tom, k akým údajom narušitelia mali prístup.
- Nabádame používateľov na zmenu hesiel: Požiadali sme všetkých používateľov, ktorí mali pred útokom nastavené heslá, aby si ich zmenili. Zároveň dopĺňame pravidlá, aby sme im pomohli nastaviť silnejšie heslá.
- Obnovenie tokenov OAuth: S našimi partnermi sme pracovali na zaistení obnovenia všetkých aktívnych prihlasovacích tokenov, ktoré existovali pred narušením. Títo používatelia budú vyzvaní na opätovné pripojenie svojho konta Canva.
- Koordinácia s partnermi: S partnerskými agentúrami spolupracujeme na zdieľaní informácií o útoku, identifikácii rizika pre používateľov a koordinácii reakcií. Napríklad upozorňujeme tímy hlavných poskytovateľov zaoberajúce sa zneužívaním e-mailov, aby sme útočníkom sťažili neoprávnené získavanie údajov od našich používateľov.
- Partnerstvo s 1Password: Aj keď používateľom odporúčame používať rôzne heslá pre každú webovú lokalitu, ktorú používajú, vieme, že je to ťažké. Spojili sme sa so spoločnosťou 1Password, aby sme používateľom Canvy, ktorí ešte nepoužívajú ich službu, ponúkli rok zadarmo.
Čo môžu používatelia Canvy urobiť?
- Zmeniť si heslo: Ak máte heslo na Canve a ešte ste to neurobili - každému odporúčame zmeniť si heslo na Canve. Ak ste to isté heslo použili aj na iných lokalitách, mali by ste si zmeniť heslo aj na iných lokalitách.
- Nahlásiť podozrivé e-maily: V rámci prevencie vyzývame všetkých, aby si dávali pozor na podozrivé e-maily. Útočníci často používajú kreatívne metódy, pomocou ktorých vás chcú podvodne primať k tomu, aby ste poskytli svoje osobné údaje. Ak dostanete akékoľvek e-maily, ktoré sú podľa vás podozrivé, tak na ne neklikajte ani neodpovedajte. Odporúčame vám upozorniť na ne vášho poskytovateľa e-mailovej služby.
- Použite správcu hesiel: Na vygenerovanie a zapamätanie si jedinečného a zabezpečeného hesla pre každú stránku, ktorú používate, odporúčame použiť správcu hesiel, ako je 1Password alebo Google Chrome.
- Aktualizujte prihlasovacie údaje na Google/Facebook, ak sme ich odpojili: Ak sa prihlasujete pomocou Facebooku alebo Google, je možné, že sme obnovili vaše prihlasovacie údaje. Stačí sa znova prihlásiť a dostanete sa späť do svojho konta Canva.
- Aktualizujte svoje kontaktné údaje: Po prihlásení do Canvy pridajte alebo aktualizujte svoje kontaktné údaje, aby sme vás mohli kedykoľvek kontaktovať v súvislosti s vaším kontom.
Slovo na záver
Je nám veľmi ľúto, že sa to stalo. Každý v Canve už niekedy dostal správu, ako je táto, a teda z osobnej skúsenosti vieme, aké to môže byť znepokojujúce. Chceme znovu vybudovať a obnoviť dôveru, ktorú ste nám poskytli, a budeme usilovne pracovať na tom, aby sme si ju zaslúžili.
Sebastian Welsh (