Vanliga frågor om Canvas säkerhetsincident – 24 maj
Uppdatering av incidenter
——
Sidan uppdaterad den 17 januari, kl. 10:21 AEST
Den 11 januari 2020 blev Canva medvetna om en lista på cirka 4 miljoner Canva-konton som innehåller användarlösenord som stals som en del av intrånget den 24 maj (se anteckningar nedan, daterat 1 juni, 10:13 AEST) .Lösenorden hade avkodats och nyligen delats online.
Eftersom oförändrade lösenord kan användas för att få tillgång till Canva-konton reagerade vi omedelbart för att begränsa tillgången till inloggningar på Canva och påbörjade arbetet för att både ogiltigförklara oförändrade lösenord och meddela användare med okrypterade lösenord i listan.
Såvitt vi vet
Det har gått 7 månader sedan illvilliga individer fick tillgång till våra krypterade lösenord och gjorde den informationen tillgänglig på internet. Under den tiden verkar det som att de har använt sina resurser för att försöka knäcka dessa lösenord.Cirka 4 miljoner Canva-konton som påverkades av incidenten i maj 2019 har nu fått sina lösenord dekrypterade.
Vad gör Canva åt det?
Under de senaste 7 månaderna har vi skickat en mängd olika meddelanden som informerar våra drabbade användare hur de kan säkra sina konton.Om du proaktivt har ändrat ditt Canva-lösenord under den perioden kommer du inte att behöva ändra det igen.
Den 2020-01-12 återställde vi lösenord för alla användare som inte hade ändrat sitt lösenord efter 2019-05-24.Dessa användare kommer att behöva ändra sitt lösenord när de loggar in på Canva härnäst.Eftersom vi med tvångsåterställer lösenord så meddelar vi också nyligen aktiva Canva-användare vars lösenord har ändrats.
Vi meddelar också de Canva-användare vars lösenord verkar ha avkodats så att de kan vidta åtgärder för att skydda andra konton där samma lösenord har använts.
Vad detta innebär för våra drabbade användare
Drabbade användare kommer att behöva skapa ett nytt lösenord för att fortsätta använda Canva.Observera att om ditt lösenord har återställts innebär det inte att angripare har kommit åt ditt konto. Vi vidtar denna försiktighetsåtgärd för att skydda ditt Canva-konto.
Följ våra riktlinjer för lösenord här. Vi föreslår än en gång att du:
- Skapar lösenord som är svåra att gissa med en kombination av bokstäver (versaler och gemener, siffror och specialtecken).
- Använd en lösenordshanterare för att hantera alla dina internetlösenord.
- Se till att du använder ett säkert lösenord som inte har använts på andra webbplatser eller konton tidigare.
Användare med en giltig återställningsadress kommer att kunna återställa lösenord med den vanliga proceduren för återställning av lösenord. Användare utan giltiga e-postadresser måste använda den manuella återställningsproceduren.
Vi ber om ursäkt för alla olägenheter som orsakats och tackar för ditt fortsatta stöd och samarbete.
Sebastian Welsh (
——
Sidan Uppdaterad 10 augusti, 23:25 AEST
Vissa av våra användare har nyligen fått rapport av haveibeenpwned.com (HIBP) och Firefox Monitor för ett intrång som inträffade den 24 maj 2019. Du kan läsa mer om attacken, hur vi reagerade och vad vi gjorde (se anteckningar nedan, daterade 1 juni, 10:13 AEST).
Innehållet i dessa meddelanden är korrekta och vi är tacksamma för att HIBP och Firefox Monitor tillhandahåller denna tjänst till samhället.
För vissa personer med Canva-konton verkar det som att denna säkerhetsnotifiering har kommit som en överraskning.Detta är beklagligt.Som en del av vår respons på incidenten var en av de första sakerna som vi gjorde att försöka kontakta drabbade användare via e-post och via meddelande i appen.
HIBP-notifieringen har lett vissa användare till att fråga om deras lösenord har kompremetterats. Det enkla svaret är nej.Vad som har kommits åt var individuellt saltade och bcrypt-hashade lösenord.För icke-tekniska användare är detta som en supersäker enkeldörr, som konverterar ditt lösenord till något som är otroligt svårt att konvertera tillbaka till det ursprungliga lösenordet, även med de starkaste datorerna.
Sättet vi lagrar lösenord på gör att det är oerhört svårt att gissa men det är inte omöjligt och det är enklare om man har lösenord som är enkla att gissa, såsom lösenord1, 123456! eller Alex1997. För att skydda våra användare på Canva och på andra ställen, har vi därför bett alla våra användare att ändra sina lösenord på Canva och på andra ställen de har använt samma lösenord. För att hjälpa alla våra användare att undvika denna risk, har vi samarbetat med 1Password för att erbjuda ett års gratis tillgång till deras lösenordshanterartjänst, samt implementerat starkare lösenordskontroller inom Canva.
Sedan incidenten har vi infört ett antal interna ändringar för att skydda din data. I nära samarbete med ledande cybersäkerhetskonsulter, Mandiant och andra partners, har vi identifierat omfattningen av attacken och orsakerna till den, och gjort ändringar i våra system för att bygga ett extra skyddslager för våra användare. Vi kommer att tillhandahålla en obduktion av händelsen i sinom tid, men under tiden, om du har några ytterligare frågor eller vill veta mer om de åtgärder vi har vidtagit för att säkerställa att din data är säker på Canva, kan du kontakta oss.
——
Den 1 juni, kl. 10:13 AEST
Efter en undersökning av cybersäkerhetsexperter har vi nu en bättre förståelse för effekterna av attacken och vill tillhandahålla så mycket kontext vi kan till vårt community.
Fredagen den 24 maj 2019 upptäckte vi en illvillig attack på våra system, som vi stoppade medan den pågick.Vårt första reaktion var att stänga ner Canva, sedan meddela myndigheter och användare att intrånget hade ägt rum.Eftersom inkräktaren avbröts mitt i angreppet använde de också en annan taktik än till de flesta säkerhetsincidenter och twittrade om attacken, som krävde en snabb kommunikativ respons.
Sedan dess har vi arbetat med cybersäkerhetsexperter och myndigheter, såsom FBI, för att hjälpa till att skydda våra användare och kommunicerar den senaste informationen nedan.
Vad gjorde angriparen?
- De fick åtkomst till information från vår profildatabas för upp till 139 miljoner användare. Profildatabasen innehåller användarnamn, namn, e-postadresser, land och valfritt, användarförsedd data om stad och/eller hemsidas URL som var tillgängligt via användarens offentliga profil.
- De fick tillgång till kryptografiskt skyddade lösenord (dessa var individuellt saltade och hashade med bcrypt) för användare med inloggningar på användarnamn/lösenord.
- De hävdade att de hade fått OAuth-inloggningstokens för användare som registrerade sig via Google. Våra OAuth är krypterade med AES128 och krypteringsnycklarna är säkert förvarade någon annanstans. Vi har inte hittat bevis på att de laddade ned OAuth eller försökte få tillgång till nycklarna.
- De tittade kort på filer med partiella kreditkorts- och betalningsdata. Vi hittade inga bevis på att dessa filer stals. Filer innehöll partiella kreditdata från före 28 september 2016 (namn, utgångsdatum, de senaste 4 siffrorna, kortvarumärke och kortland) och betalningshistorik från före den 16 september 2017 som innehöll transaktionsbelopp i dollar, datum och ID för några betalningar för användare och bidragande medlemmar. Dessa begränsade kortuppgifter kan inte användas för att göra betalningar. Canva lagrar aldrig fullständig kreditkortsinformation.
Designer och bilder lagras säkert i separata system. Det har inte funnits några tecken på att några användardesigner eller bilder har nåtts.
Vad gör Canva åt det?
Vi fortsätter att investera kraftigt i säkerhet.Vi avser att publicera en teknisk postmortem av incidenten när våra undersökningar är klara.Vår första prioritet är dock att skydda våra användare.Detta är vad vi gör:
- Meddelar våra användare: Vi vill att våra användare ska veta att de har drabbats. Vi har direkt kontaktat användare via e-post, men vissa användare har föråldrade eller felaktiga e-postuppgifter, så vi har också använt in-app och pressen för att göra användare uppmärksamma på intrånget. Vi följer upp vårt första meddelande med enskilda e-postmeddelanden till varje användare och beskriver vilka data som har kommits åt.
- Uppmanar våra användare att ändra lösenord: Vi har bett alla användare som hade lösenord som ställts in före attacken att ändra dem och lägger till regler för att hjälpa användare att använda starkare lösenord.
- Återställer OAuth-tokens: Vi har arbetat med våra partners för att se till att alla aktiva token som fanns före intrånget är återställda. Dessa användare kommer att uppmanas att återansluta sina Canva-konton.
- Samordning med partners: Vi samarbetar med partners för att dela information om attacken, identifiera risken för användare och samordna svar. Till exempel så varnar vi de större leverantörernas avdelningar för e-postöverträdelser för att göra det svårare för angripare att utsätta våra användare för phishing.
- Samarbetar med 1Password: Även om vi rekommenderar att våra användare använder olika lösenord för varje webbplats som de använder, vet vi att det är svårt. Vi har inlett ett samarbete med 1Password för att erbjuda ett år gratis till Canva-användare som inte redan använder deras tjänst.
Vad kan Canva-användare göra?
- Ändra ditt lösenord: Om du har ett lösenord på Canva och ännu inte har ändrat det, rekommenderar vi att du gör detta.
- Rapportera misstänkta e-postmeddelanden: Som en försiktighetsåtgärd uppmuntrar vi alla att vara uppmärksamma på e-postmeddelanden som ser misstänkta ut. Angripare använder ofta kreativa metoder för att lura dig att lämna över personlig information. Om du får e-postmeddelanden som ser misstänkta ut ska du inte klicka på dem och heller inte svara på dem. Vi rekommenderar dig att anmäla dessa till din e-postleverantör.
- Använd en lösenordshanterare: Vi rekommenderar att du använder en lösenordshanterare som 1Password eller Google Chrome för att generera och komma ihåg ett unikt, säkert lösenord för varje webbplats du använder.
- Uppdatera din inloggning på Google/Facebook om vi har kopplat från den: Om du loggar in med Facebook eller Google kan vi ha återställt din inloggning. Logga bara in igen för att komma tillbaka till ditt Canva-konto.
- Uppdatera dina kontaktuppgifter: När du har loggat in på Canva, lägg till eller uppdatera dina kontaktuppgifter så vi alltid kan kontakta dig om ditt konto.
Ett sista ord
Vi är djupt ledsna att detta hänt.Alla på Canva har varit med om uppdateringar som denna och på ett personligt plan vet vi hur upprörande det kan vara.Vi vill återuppbygga och återfå det förtroende du har gett oss och kommer att arbeta hårt för att förtjäna det.
Sebastian Welsh (