Canva ana sayfası
Yardım

Canva Güvenlik Olayı – 24 Mayıs SSS


Bu makale makine tarafından çevrilmiştir. Hatalı olduğunu düşünüyorsanız lütfen bize bildirin.

Olay Durumu Güncellemesi

——

Sayfanın Son Güncellenme Tarihi: 17 Ocak, 03:21 GMT +3

11 Ocak 2020 günü Canva, 24 Mayıs ihlali kapsamında parolalarıyla birlikte çalınan yaklaşık 4 milyon Canva hesabının listesine ulaştı (aşağıdaki 1 Haziran saat 03:13 GMT +3 tarihli notları inceleyin). Parolaların şifresi çözülmüş ve yakın tarihte internette paylaşılmış.

Parolası değiştirilmeyen Canva hesaplarına oturum açılabileceği için derhal müdahale ederek Canva oturum açma erişimini kısıtladık ve değiştirilmeyen parolaları iptal edip parolası listede bulunan kullanıcıları bilgilendirmeye başladık.

Sahip olduğumuz bilgiler

Kötü niyetli kişiler, şifreli parola verilerimize erişim sağlayıp bu bilgileri internette sunalı 7 ay oldu. Kaynaklarını bu süre zarfında bu parolaları kırmayı denemeye ayırdıkları görülüyor. Mayıs 2019 olayından etkilenen yaklaşık 4 milyon Canva hesabının parolalarının an itibarıyla şifresi çözülmüş durumda.

Canva bu konuda ne yapıyor?

Bu olaydan etkilenen kullanıcılarımıza geçtiğimiz 7 aylık süreçte hesaplarını nasıl güvene alabileceklerini açıklayan çeşitli iletiler gönderdik. Canva parolanızı erken davranıp değiştirdiyseniz tekrar değiştirmenize gerek yok.

24/05/2019 tarihinden sonra parolalarını d eğiştirmeyen tüm kullanıcıların parolalarını 12/01/2020 tarihinde sıfırladık. Bu kullanıcılar Canva'da tekrar oturum açtıklarında parolalarını değiştirmeleri gerekecek. Parolaları kullanıcılardan izinsiz zorunlu olarak sıfırladığımız için parolaları sıfırlanan aktif Canva kullanıcılarını da doğrudan bilgilendiriyoruz.

Parolasının şifresi çözülen Canva kullanıcılarını aynı parolayı kullandıkları diğer hesapları korumaları için de bilgilendiriyoruz.

Bu durum, etkilenen kullanıcılarımız için ne anlama geliyor?

Etkilenen kullanıcılarımızın Canva'yı kullanmaya devam etmeleri için yeni parola belirlemeleri gerekiyor. Parolanızın sıfırlanması saldırganların hesabınıza erişim sağladığı anlamına gelmiyor.Bu, bizim Canva hesabınızı koruma amaçlı aldığımız bir önlem.

Parola kurallarımızı buradan takip edebilirsiniz. Tekrarlayacak olursak şu adımları izlemenizi öneriyoruz:

  • Harf (büyük ve küçük), rakam ve özel karakterler içeren, tahmin edilmesi zor parolalar oluşturun.
  • İnternette kullandığınız tüm parolaları bir parola yöneticisiyle yönetin.
  • Diğer site ve hesaplarda kullanmadığınız, güvenli ve emniyetli bir parola belirlediğinizden emin olun.

Geçerli bir kurtarma adresine sahip kullanıcılar, normal parola sıfırlama prosedürünü kullanarak parolaları kurtarabilir. Geçerli e - posta adresi olmayan kullanıcıların manuel kurtarma prosedürünü kullanmaları gerekir.

Bu durumun sebep olduğu rahatsızlıktan dolayı özür diler, destek ve iş birliğiniz için teşekkür ederiz.

Sebastian Welsh (

——

Sayfanın Güncellendiği Tarih: 10 Ağustos 16:25 GMT +3

Bazı kullanıcılarımızın haveibeenpwned.com (HIBP) ve Firefox Monitor'dan 24 Mayıs 2019 tarihinde meydana gelen bir güvenlik ihlaline dair bildirim aldığını öğrendik. Saldırı, müdahalemiz ve bu konuda neler yaptığımız hakkında daha fazla bilgi için okumaya devam edin (1 Haziran, 03:13 GMT +3 tarihli notlarımızı aşağıda bulabilirsiniz).

Bilgilendirmenin içeriği doğru. HIBP ve Firefox Monitor'a topluluğa sağladıkları hizmetten ötürü minnettarız.

Bu güvenlik bildiriminin Canva hesabı olan bazı kişiler için şaşırtıcı olduğunu görüyoruz. Bu, gerçekten de üzücü bir durum. Olaya müdahalemiz çerçevesinde yaptığımız ilk şeylerden biri, etkilenen kullanıcılara e - posta ve uygulama içi ikazlar yoluyla ulaşmaya çalışmak oldu.

HIBP bildirimini gören bazı kullanıcılarımız, parolalarının açığa çıkıp çıkmadığını soruyor. Bu sorunun kısa yanıtı hayır. Saldırganların elde ettiği parolalar kişiye özel işlemden geçirilmiş ve bcrypt yöntemiyle şifrelenmiş parolalar. Teknik detayına girmeden anlatacak olursak bu şifreleme yöntemi, parolalarınızın dünyanın en kuvvetli bilgisayarlarıyla bile orijinale dönüştürmesini inanılmaz zor kılan, tek taraflı ve son derece güvenli bir yöntem.

Parolaları kaydetme şeklimiz parolaların tahmin edilmesini son derece zorlaştırıyor. Bu elbette imkansız değil. Tahmin edilmesi kolay parolalar da öyle. Örneğin parola1, 123456! veya Alex1997. Bu yüzden kullanıcılarımızı Canva'da ve diğer her yerde korumak için tüm kullanıcılarımızdan parolalarını Canva'da ve aynı parolayı kullandıkları diğer yerlerde değiştirmesini rica ediyoruz. Tüm kullanıcılarımızın bu riskten kaçınmasına yardımcı olmak için 1Password ile iş birliği yaparak parola yöneticisi hizmetine bir yıl boyunca ücretsiz erişim sunduk. Ayrıca Canva'da daha güçlü parola denetimleri uyguladık.

Olaydan bu yana verilerinizi korumak için birkaç kurum içi değişiklik yaptık. Öncü siber güvenlik danışmanlığı şirketi Mandiant ve diğer iş ortaklarımızla birlikte çalışarak saldırının kapsamını ve sebeplerini tespit ettik. Sistemlerimizde kullanıcılarımız için ek bir güvenlik katmanı kurmamızı sağlayacak değişiklikler yaptık. En kısa zamanda olayın genel raporunu paylaşacağız ancak şu an için herhangi bir sorunuz olursa ya da verilerinizin Canva'da güvende olması için aldığımız tedbirler hakkında bilgi edinmek isterseniz bizimle iletişime geçebilirsiniz.

——

1 Haziran, 03:13 GMT +3

Siber güvenlik uzmanlarıyla yürüttüğümüz araştırmanın sonucunda artık saldırının etkisini daha iyi anlıyor ve topluluğumuza mümkün olduğunca çok bilgi sunmak istiyoruz.

24 Mayıs 2019 Cuma günü sistemlerimize kötü niyetli bir saldırı tespit ettik ve saldırı sürmekteyken durdurduk. İlk iş olarak Canva'yı kilit altına alıp ihlali yetkililere ve kullanıcılara bildirdik. Saldırgan saldırısını tamamlayamadan önce durdurulduğu için çoğu güvenlik olayında görülmeyen bir taktik uygulayarak saldırısı hakkında tweet attı. Bu da hızlı bir iletişim müdahalesi gerektiriyordu.

O andan itibaren siber güvenlik uzmanları ve FBI gibi yetkili makamlarla iş birliği yaparak kullanıcılarımızı korumaya gayret ediyor ve en güncel bilgileri aşağıda sunuyoruz.

Saldırgan ne yaptı?

  • Yaklaşık 139 milyon kullanıcının yer aldığı profil veri tabanımızdaki bilgilere erişim sağladı. Profil veri tabanı; kullanıcı adı, isim, e - posta adresleri, ülke ve kullanıcının şehri ve/veya internet sitesi URL'si gibi isteğe bağlı bilgiler içeriyor. Bunlar zaten herkese açık profillerde bulunan bilgiler.
  • Kullanıcı adı ve parola ile oturum açan kullanıcıların şifrelenmiş parolalarına erişim sağladı (Bu parolalar bcrypt ile tek tek şifreleniyor).
  • Google ile giriş yapan kullanıcıların OAuth oturum açma jetonlarını elde ettiğini iddia ediyor . OAuth jetonlarımız AES128 ile şifrelenmektedir ve şifreleme anahtarları başka bir yerde depolanıyor. OAuth jetonlarını indirdiklerini ya da anahtarlara erişmeye çalıştıklarını gösteren hiçbir delile rastlamadık.
  • Kısmi kredi kartı ve ödeme verilerini kısa süreliğine görüntüledi. Bu dosyaların çalındığını gösteren hiçbir delile rastlamadık. 28 Eylül 2016 'dan eski tarihli kısmi kredi kartı verilerinin bulunduğu dosyalar; hamilin adı, son kullanma tarihi, son 4 rakam, kart markası ve kartın düzenlendiği ülkeyi içeriyor. 16 Eylül 2017' den eski tarihli ödeme geçmişi ise işlemlerin dolar tutarını, tarihleri ve kullanıcılarla katılımcıların bazı ödemelerinin ID bilgisini içeriyor. Bu sınırlı kart bilgileri ödemelerde kullanılamaz. Canva, kredi kartı bilgilerinin tamamını asla kaydetmez.

Tasarım ve görseller ayrı sistemlerde güvenli şekilde depolanıyor. Kullanıcı tasarımlarına veya görsellerine erişildiğini gösteren bir belirtiye rastlamadık.

Canva bu konuda ne yapıyor?

Güvenlik yatırımlarımıza tam gaz devam ediyoruz. Araştırmalarımız sonlandığında olayın teknik raporunu yayınlamayı planlıyoruz. Ancak ilk önceliğimiz kullanıcılarımızı korumak. Neler yaptığımıza bir bakalım:

  • Kullanıcılarımızı bilgilendirme: Kullanıcılarımızın etkilendiklerini bilmelerini istiyoruz. Kullanıcılarımıza doğrudan e - posta üzerinden yazdık; ancak bazı kullanıcılarımızın e - posta adresi bilgileri eski ya da hatalı olabildiği için kullanıcılarımızı ihlal hakkında bilgilendirmek için uygulama içi bildirimler ve basın kanallarını da kullandık. Kullanıcılarımızın e - postasına gönderdiğimiz ilk bildirimde söylediklerimizin devamı olarak erişilen verileri kullanıcılarımıza anlatıyoruz.
  • Kullanıcıların parola değiştirmelerini isteme: Parolalarını saldırıdan önce belirleyen kullanıcılarımızdan parolalarını değiştirmelerini istiyor ve daha güçlü parola oluşturmaları için yeni kurallar ekliyoruz.
  • OAuth jetonlarını sıfırlama: İş ortaklarımızla çalışarak ihlal öncesinden kalma tüm aktif oturum açma jetonlarının sıfırlanmasını sağlıyoruz. Bu kullanıcıların Canva hesaplarını tekrar bağlamaları gerekecek.
  • İş ortaklarıyla koordinasyon: İş ortağımız olan kurumlarla birlikte çalışarak saldırı hakkında bilgi sağlıyor, kullanıcıların yüzleştiği riski tespit ediyor ve müdahalelerimizi planlıyoruz. Örneğin saldırganların kullanıcılarımızı kandırmalarını zorlaştırmak için büyük sağlayıcıların e - posta kötüye kullanma ekiplerini bilgilendiriyoruz.
  • 1Password ile iş ortaklığı: Kullanıcılarımıza her sitede farklı parola kullanmalarını önersek de bunun zor olduğunu biliyoruz. Hizmetlerini henüz kullanmayan Canva kullanıcılarına bir yıl ücretsiz olarak sunmak için 1Password ile ortaklık kurduk.

Canva kullanıcıları ne yapabilir?

  • Parolanızı değiştirin: Canva'da parolası olan ve henüz değiştirmeyen herkese Canva'da parolalarını değiştirmelerini tavsiye ediyoruz. Aynı parolayı diğer sitelerde de kullandıysanız bunları da değiştirmelisiniz.
  • Şüpheli e - postaları bildirin: Önlem olarak, herkesi şüpheli e - postalara karşı temkinli olmaya teşvik ediyoruz. Saldırganlar, çoğu kez kişisel bilgilerinizi vermeniz için sizi kandıracak yaratıcı yöntemler kullanırlar. Şüpheli olduğunu düşündüğünüz herhangi bir e - posta alırsanız, bunlara tıklamayın ve yanıt vermeyin. Bunları e - posta sağlayıcınızda şüpheli olarak işaretlemenizi öneriyoruz.
  • Parola yöneticisi kullanın: 1Password ya da Google Chrome gibi bir parola yöneticisi kullanarak her site için başka bir güvenli parola oluşturmanızı ve kaydetmenizi öneriyoruz.
  • Bağlantısını kaldırdıysanız Google ve/veya Facebook oturum açma bilgilerinizi güncelleyin: Facebook veya Google ile oturum açıyorduysanız oturum açma bilgilerinizi sıfırlamış olabiliriz. Canva hesabınızı geri almak için tekrar oturum açmanız yeterli.
  • İletişim bilgilerinizi güncelleyin: Canva'da oturum açtığınızda lütfen iletişim bilgilerinizi girin veya güncelleyin ki hesabınızla ilgili bir şey olduğunda size ulaşabilelim.

Eklemek istediğimiz bir şey daha var.

Bu olaydan dolayı gerçekten çok üzgünüz. Canva'daki herkes bu gibi haberleri kullanıcı olarak almanın nasıl bir şey olduğunu ve bunun can sıkıcı olabileceğini iyi biliyor. Bize olan güveninizi tekrar kazanmak istiyoruz ve bunun için sıkı çalışacağız.

Sebastian Welsh (

Bunlara da göz atabilirsiniz: