คำถามที่พบบ่อยเกี่ยวกับเหตุการณ์ด้านความปลอดภัยของ Canva – 24 พฤษภาคม
การอัปเดตสถานะเหตุการณ์
——
อัพเดตหน้าเมื่อวันที่ 17 มกราคม, 10:21 AEST
เมื่อวันที่ 11 มกราคม 2020 Canva ทราบถึงรายการบัญชี Canva ประมาณ 4 ล้านรายการที่ถูกขโมยพาสเวิร์ดผู้ใช้ซึ่งเป็นส่วนหนึ่งของการละเมิดในวันที่ 24 พฤษภาคม (ดูบันทึกด้านล่างวันที่ 1 มิถุนายน 10:13 AEST) พาสเวิร์ดที่ถูกถอดรหัสและแชร์ออนไลน์เมื่อเร็วๆนี้
พาสเวิร์ดที่ไม่มีการเปลี่ยนแปลงอาจถูกใช้เพื่อเข้าถึงบัญชี Canva เราทำการตอบโต้ทันทีเพื่อจำกัดการเข้าถึงข้อมูลการเข้าใช้บัญชี Canva และเริ่มดำเนินการเพื่อยกเลิกการใช้พาสเวิร์ดที่ไม่เปลี่ยนแปลงและแจ้งให้ผู้ใช้ที่มีพาสเวิร์ดที่ไม่ได้ถูกถอดรหัสในรายการทราบ
สิ่งที่เรารู้
นับเป็นเวลาเจ็ดเดือนแล้วตั้งแต่ผู้ประสงค์ร้ายเข้าถึงข้อมูลพาสเวิร์ดที่เข้ารหัสของเราและเผยแพร่ข้อมูลดังกล่าวบนอินเตอร์เน็ตณตอนนั้นดูเหมือนว่าคนร้ายพยายามใช้ทรัพยากรของพวกเขาเพื่อพยายามถอดพาสเวิร์ดเหล่านั้นตอนนี้พาสเวิร์ดของประมาณ 4 ล้านบัญชี Canva ที่รับผลกระทบจากเหตุการณ์เดือนพฤษภาคม 2562 ได้ถูกถอดพาสเวิร์ดแล้ว
Canva มีวิธีการจัดการอย่างไร
ช่วง 7 เดือนที่ผ่านมาเราได้ส่งการสื่อสารหลากหลายออกไปเพื่อแจ้งผู้ใช้ที่รับผลกระทบจากเหตุการณ์นี้ว่าจะสามารถรักษาความปลอดภัยของบัญชีตนได้อย่างไรหากคุณเปลี่ยนพาสเวิร์ด Canva จริงจังในช่วงเวลาดังกล่าวคุณไม่จำเป็นต้องเปลี่ยนพาสเวิร์ดอีก
ในวันที่ 12 ม.ค. 2563 เราได้รีเซ็ตพาสเวิร์ดผู้ใช้ทั้งหมดที่ไม่ได้เปลี่ยนพาสเวิร์ดตั้งแต่วันที่ 24 พ.ค. 2562 ผู้ใช้เหล่านี้จะต้องเปลี่ยนพาสเวิร์ดเมื่อลงชื่อเข้าใช้ Canva ครั้งถัดไปเนื่องจากเรากำลังบังคับรีเซ็ตพาสเวิร์ดเราจึงแจ้งเตือนผู้ใช้ Canva ที่ใช้งานบัญชีเมื่อไม่นานนี้ว่าได้มีการรีเซ็ตพาสเวิร์ดของพวกเขาโดยตรงด้วย
เรายังแจ้งเตือนผู้ใช้ Canva ที่พาสเวิร์ดมีแนวโน้มถูกถอดเพื่อให้ผู้ใช้ได้ทำตามขั้นตอนเพื่อป้องกันความปลอดภัยของบัญชีอื่นๆที่ใช้พาสเวิร์ดเดียวกัน
หมายความว่า อย่างไรสำหรับผู้ใช้ที่ได้รับผลกระทบ
ผู้ใช้ที่รับผลกระทบจะต้องรีเซ็ตพาสเวิร์ดใหม่เพื่อใช้งาน Canva ต่อไปโปรดทราว่าพาสเวิร์ดของคุณได้ถูกรีเซ็ตแต่ไม่ได้หมายความว่ามีผู้ประสงค์ร้ายเข้าถึงบัญชีของคุณเรากำลังเตรียมการป้องกันดังนี้เพื่อรักษาความปลอดภัยบัญชี Canva ของคุณ
ปฏิบัติตามหลักเกณฑ์เกี่ยวกับพาสเวิร์ดของเราที่นี่และอีกครั้งเราขอแนะนำให้คุณ:
- สร้างพาสเวิร์ดที่เดาได้ยากโดยใช้ตัวอักษร (ตัวพิมพ์ใหญ่และเล็กตัวเลขและอักขระพิเศษ) รวมกัน
- ใช้ตัวจัดการพาสเวิร์ดเพื่อจัดการกับพาสเวิร์ดทางอินเตอร์เน็ตของคุณทั้งหมด
- โปรดใช้พาสเวิร์ดที่ปลอดภัยและรัดกุมที่ไม่เคยใช้กับเว็บไซต์หรือบัญชีอื่นมาก่อน
ผู้ใช้ที่มีที่อยู่การกู้คืนที่ถูกต้องจะสามารถกู้คืนรหัสผ่านโดยใช้ขั้นตอนการรีเซ็ตรหัสผ่านปกติ ผู้ใช้ที่ไม่มีที่อยู่อีเมลที่ถูกต้องจะต้องใช้ขั้นตอนการกู้คืนด้วยตนเอง
ขออภัยในความไม่สะดวกและขอบคุณที่ให้การสนับสนุนและความร่วมมือตลอดมา
Sebastian Welsh (
——
อัพเดตเพจวันที่ 10 สิงหาคม 23:25 AEST
ผู้ใช้ของเราบางรายอาจได้รับการแจ้งเตือนจาก haveibeenpwned.com (HIBP) และ Firefox Monitor เกี่ยวกับการละเมิดความปลอดภัยที่เกิดขึ้นในวันที่ 24 พฤษภาคม 2562 คุณสามารถอ่านเพิ่มเติมเกี่ยวกับการโจมตีวิธีที่เรารับมือและสิ่งที่เราได้ทำ (โปรดดูด้านล่างลงวันที่ 1 มิถุนายน 10:13 AEST)
คอนเทนต์ของการแจ้งเตือนเหล่านี้ถูกต้องและเราซาบซึ้งในบริการจาก HIBP และ Firefox Monitor สำหรับชุมชนของเรา
สำหรับบางคนที่มีบัญชี Canva ดูเหมือนว่าการแจ้งเตือนด้านการรักษาความปลอดภัยนี้ทำให้พวกเขาประหลาดใจซึ่งเป็นเรื่องน่าเศร้าในกระบวนการตอบสนองสถานการณ์หนึ่งในสิ่งแรกที่เราทำคือพยายามติดต่อผู้ใช้ที่ได้รับผลกระทบทางอีเมลและผ่านการเตือนในแอพ
การแจ้งเตือนจาก HIBP ได้ทำให้ผู้ใช้บางรายถามว่าพาสเวิร์ดของตนถูกทำให้เสียหายหรือไม่คำตอบง่ายๆคือไม่สิ่งที่ได้ถูกเข้าถึงรายบุคคลคือพาสเวิร์ดที่เพิ่มเกลือและแฮ็ช bcrypt สำหรับผู้ใช้ที่ไม่มีความรู้ทางเทคนิคนี่เป็นประตูทางเดียวที่มีการรักษาความปลอดภัยหนาแน่นเป็นพิเศษที่แปลงพาสเวิร์ดของคุณเป็นบางอย่างที่ยากอย่างเหลือเชื่อที่จะถูกแปลงกลับไปเป็นพาสเวิร์ดเดิมแม้ว่าจะใช้คอมพิวเตอร์ที่แข็งแกร่งที่สุดก็ตาม
วิธีที่เราจัดเก็บพาสเวิร์ดทำให้พาสเวิร์ดคาดเดาได้ยากอย่างเหลือเชื่อแต่ก็ไม่ถึงกับเป็นไปไม่ได้และจะทำได้ง่ายกว่าถ้าคุณมีพาสเวิร์ดที่เดาได้ง่ายเช่น password1, 123456! หรือ Alex1997 ดังนั้นเพื่อปกป้องผู้ใช้ของเราบน Canva และที่อื่นเราได้ขอให้ผู้ใช้ทุกรายเปลี่ยนพาสเวิร์ดบน Canva และที่อื่นที่พวกเขาใช้พาสเวิร์ดเดียวกันเพื่อช่วยให้ผู้ใช้ทุกรายหลีกเลี่ยงความเสี่ยงนี้เราได้ร่วมมือกับ 1Password เพื่อเสนอการเข้าถึงบริการผู้จัดการพาสเวิร์ดฟรีหนึ่งปีรวมถึงใช้การตรวจสอบพาสเวิร์ดที่แข็งแกร่งขึ้นภายใน Canva
ตั้งแต่เหตุการณ์ดังกล่าวเราได้เริ่มการเปลี่ยนแปลงภายในบางส่วนเพื่อปกป้องข้อมูลของคุณจากการทำงานอย่างใกล้ชิดกับ Mandiant ซึ่งเป็นที่ปรึกษาด้านความปลอดภัยชั้นนำและพันธมิตรอื่นๆเราได้ระบุระดับผลกระทบและสาเหตุของการโจมตีและได้ทำการเปลี่ยนแปลงในระบบเพื่อสร้างชั้นการปกป้องเพิ่มเติมสำหรับผู้ใช้ของเราเราจะทำการชันสูตรศพเกี่ยวกับเหตุการณ์ที่เกิดขึ้นโดยเร็วที่สุดแต่ในระหว่างนี้หากคุณมีคำถามเพิ่มเติมหรือต้องการเรียนรู้เพิ่มเติมเกี่ยวกับมาตรการที่เราใช้เพื่อทำให้มั่นใจว่าข้อมูลของคุณบน Canva จะได้รับความปลอดภัยโปรดติดต่อเรา
——
1 มิถุนายน, 10:13 AEST
หลังการสืบสวนร่วมกับผู้เชี่ยวชาญทางด้านความปลอดภัยทางโลกไซเบอร์ตอนนี้เราเข้าใจมากขึ้นถึงผลกระทบจากการโจมตีนี้และอยากให้บริบทมากเท่าที่จะทำได้แก่ชุมชนของเรา
ในวันศุกร์ที่ 24 พฤษภาคม 2562 เราตรวจพบการโจมตีประสงค์ร้ายต่อระบบของเราและได้หยุดการกระทำดังกล่าวในเวลาเดียวกันการตอบโต้แรกของเราคือปิดการเข้าออก Canva จากนั้นก็แจ้งเตือนเจ้าหน้าที่และผู้ใช้ว่ามีการบุกรุกเกิดขึ้นเนื่องจากผู้บุกรุกถูกจับได้ในระหว่างการโจมตีจึงใช้กลวิธีที่ต่างจากเหตุการณ์ด้านการรักษาความปลอดภัยส่วนใหญ่และได้ลงทวิตเกี่ยวกับการโจมตีนี้ซึ่งต้องอาศัยการโต้ตอบอย่างรวดเร็ว
ตั้งแต่นั้นมาเราได้ทำงานร่วมกับผู้เชี่ยวชาญด้านความปลอดภัยทางโลกไซเบอร์เช่น FBI ที่ช่วยปกป้องผู้ใช้ของเราและสื่อสารข้อมูลล่าสุดดังต่อไปนี้
ผู้โจมตีทำอะไร
- ผู้โจมตีเข้าถึงข้อมูลจากฐานข้อมูลโปรไฟล์ของพวกเราสำหรับผู้ใช้สูงสุด 139 ล้านราย ฐานข้อมูลโปรไฟล์มีชื่อผู้ใช้ชื่อที่อยู่อีเมลประเทศและข้อมูลที่ไม่บังคับให้กรอกเช่นเมืองที่อยู่และ/หรือ URL ของหน้าแรกซึ่งมีอยู่ผ่านโปรไฟล์สาธารณะของผู้ใช้
- ผู้โจมตีเข้าถึงพาสเวิร์ดที่มีการปกป้องด้วยการเข้ารหัส (ที่ใส่เกลือและแฮ็ชด้วย bcrypt แยกกัน) สำหรับผู้ใช้รายอื่นๆที่มีชื่อผู้ใช้/พาสเวิร์ดสำหรับลงชื่อเข้าใช้
- ผู้โจมตีอ้างว่าได้เข้าถึงโทเคนล็อกอิน OAuth สำหรับผู้ใช้ที่ลงชื่อเข้าใช้ผ่าน Google โทเคน OAuth ของเราเข้ารหัสด้วย AES128 และคีย์การเข้ารหัสถูกเก็บไว้ที่ปลอดภัยที่อื่น เราไม่พบหลักฐานที่แสดงว่าผู้บุกรุกได้ดาวน์โหลดโทเคน OAuth หรือพยายามเข้าถึงคีย์
- ผู้บุกรุกดูไฟล์ที่มีข้อมูลบัตรเครดิตและการชำระเงินบางส่วนสั้นๆ เราไม่พบหลักฐานว่ามีไฟล์เหล่านี้ถูกขโมย ไฟล์ที่มีข้อมูลบัตรเครดิตเล็กน้อยจากก่อนเดือนกันยายน 2559 (ชื่อวันที่หมดอายุเลขท้าย 4 ตัวแบรนด์ของบัตรและประเทศของบัตร) และประวัติการชำระเงินจากก่อนวันที่ 16 กันยายน 2560 ที่มียอดธุรกรรมเป็นสกุลดอลลาร์วันที่และรหัสการชำระเงินบางส่วนสำหรับผู้ใช้และผู้สร้างผลงาน รายละเอียดที่จำกัดเหล่านี้ไม่สามารถนำมาใช้สำหรับการชำระเงินได้ Canva ไม่เก็บรายละเอียดบัตรเครดิตทั้งหมดไว้โดยเด็ดขาด
เราได้จัดเก็บดีไซน์และรูปภาพต่างๆไว้ในระบบแยกต่างหากและยังไม่พบการบ่งชี้ใดๆว่ามีผู้เข้าถึงดีไซน์หรือรูปภาพของผู้ใช้
Canva มีวิธีการจัดการอย่างไร
เรายังคงลงทุนอย่างจริงจังต่อไปในด้านการรักษาความปลอดภัยเรามีเจตนาเผยแพร่ข้อมูลทางเทคนิคของเหตุการณ์ที่เกิดขึ้นเมื่อการสืบสวนของเราเสร็จสิ้นตอนนี้สิ่งสำคัญประการแรกของเราคือการปกป้องผู้ใช้ของเรานี่คือสิ่งที่เรากำลังทำอยู่:
- แจ้งผู้ใช้ของเรา: เราต้องการให้ผู้ใช้ทราบว่าพวกเขาได้รับผลกระทบ เราได้ติดต่อผู้ใช้โดยตรงทางอีเมลแต่ผู้ใช้บางรายมีรายละเอียดอีเมลที่เก่าไปหรือไม่ถูกต้องดังนั้นเราจึงแจ้งเตือนผู้ใช้ผ่านแอปและสื่อมวลชนเกี่ยวกับการละเมิดครั้งนี้ด้วย เรากำลังติดตามผลการแจ้งเตือนครั้งแรกของเราโดยการส่งอีเมลถึงผู้ใช้แต่ละรายที่สรุปว่ามีการเข้าถึงข้อมูลใดบ้าง
- เตือนให้ผู้ใช้เปลี่ยนพาสเวิร์ด: เราได้ขอให้ผู้ใช้ทุกรายที่สร้างพาสเวิร์ดไว้ก่อนการโจมตีเปลี่ยนพาสเวิร์ดนั้นและกำลังเพิ่มกฎต่างๆเพื่อช่วยให้ผู้ใช้สร้างพาสเวิร์ดที่แข็งแกร่งขึ้น
- รีเซ็ตโทเคน OAuth: เราได้ทำงานร่วมกับพันธมิตรของเราเพื่อให้แน่ใจว่ามีการรีเซ็ตโทเคนล็อกอินที่ใช้งานทั้งหมดที่มีอยู่ก่อนการโจมตี ผู้ใช้เหล่านี้จะได้รับข้อความเตือนให้เชื่อมต่อบัญชี Canva ใหม่
- การประสานงานกับพันธมิตร: เรากำลังทำงานร่วมกับหน่วยงานพันธมิตรเพื่อแชร์ข้อมูลเกี่ยวกับการโจมจีระบุความเสี่ยงให้ผู้ใช้ทราบและตอบคำถามร่วมกัน ตัวอย่างเช่นเรากำลังแจ้งเตือนทีมป้องกันการโจมตีทางอีเมลของผู้ให้บริการหลักต่างๆให้ทำให้การหลอกลวงผู้ใช้ของเราโดยผู้โจมตีเป็นไปได้ยากขึ้น
- ร่วมเป็นพันธมิตรกับ 1Password: แม้เราจะแนะนำให้ผู้ใช้ของเราใช้พาสเวิร์ดที่แตกต่างสำหรับแต่ละเว็บไซต์ที่ใช้งานแต่เราก็ทราบว่าเป็นสิ่งที่ทำได้ยาก เราร่วมมือกับ 1Password เพื่อเสนอฟรี 1 ปีสำหรับผู้ใช้ Canva ที่ยังไม่ได้ใช้บริการของพวกเขา
ผู้ใช้ Canva ทำอะไรได้บ้าง
- เปลี่ยนพาสเวิร์ดของคุณ: หากคุณมีพาสเวิร์ดกับ Canva และยังไม่ได้เปลี่ยนแล้วเราขอแนะนำให้ทุกคนเปลี่ยนพาสเวิร์ดที่มีไว้กับ Canva และหากคุณใช้พาสเวิร์ดเดียวกันกับเว็บไซต์อื่นคุณควรเปลี่ยนพาสเวิร์ดเหล่านั้นด้วย
- อีเมลรายงานสิ่งต้องสงสัย: เป็นดังการเตือนเราอยากให้ทุกคนได้ระมัดระวังถึงอีเมลต้องสงสัยต่างๆ ผู้โจมตีใช้วิธีการสร้างสรรบ่อยครั้งเพื่อหลอกคุณให้มอบข้อมูลส่วนตัวของคุณ หากคุณได้รับอีเมลใดๆที่คุณเชื่อว่าน่าสงสัยอย่าคลิ๊กหรือตอบโต้ เราขอให้คุณปักธงอีเมลเหล่านี้ด้วยผู้จัดหาอีเมลของคุณ
- การใช้ตัวจัดการพาสเวิร์ด: เราขอแนะนำให้คุณใช้ตัวจัดการพาสเวิร์ดเช่น 1Password หรือ Google Chrome เพื่อสร้างและจำพาสเวิร์ดที่เป็นเอกลักษณ์และปลอดภัยสำหรับแต่ละเว็บไซต์ที่คุณใช้
- อัปเดตข้อมูลลงชื่อใช้ Google/Facebook หากเราได้ตัดการเชื่อมต่อ: หากคุณลงชื่อเข้าใช้โดยใช้ Facebook หรือ Google เราอาจรีเซ็ตข้อมูลลงชื่อเข้าใช้ของคุณไป เพียงลงชื่อเข้าใช้อีกครั้งเพื่อกลับเข้าสู่บัญชี Canva
- อัพเดตรายละเอียดการติดต่อคุณ: เมื่อคุณเข้าสู่ระบบ Canva แล้วโปรดเพิ่มหรืออัพเดตรายละเอียดการติดต่อเพื่อให้เราติดต่อคุณเกี่ยวกับบัญชีของคุณได้เสมอ
คำกล่าวปิดท้าย
เราขอแสดงความเสียใจเป็นอย่างยิ่งที่เกิดเหตุการณ์เช่นนี้ทุกคนที่ Canva ได้รับการอัปเดตเช่นนี้และเราเข้าใจเป็นการส่วนตัวว่าเหตุกรณ์นี้น่าหงุดหงิดแค่ไหนเราต้องการสร้างและรับความไว้วางใจจากคุณอีกครั้งเหมือนที่คุณเคยมีให้เราและเราจะทำงานอย่างหนักเพื่อได้รับมาอีกครั้ง
Sebastian Welsh (