Випадок порушення системи безпеки Canva 24 травня – запитання і відповіді
Оновлення статусу інциденту
——
Сторінку оновлено 17 січня о 10:21 AEST
11 січня 2020 року команда Canva дізналася про приблизно 4 мільйони облікових записів Canva, що містять паролі, викрадені під час зламу системи 24 травня (див. нижче примітки від 1 червня о 10:13 AEST) .Паролі було дешифровано й нещодавно викладено в інтернет.
Оскільки для доступу до облікових записів Canva можуть використовуватися паролі, які не було змінено, ми негайно відреагували й обмежили доступ до входу у систему Canva, а також розпочали роботу з дезактивації незмінених паролів і повідомлення користувачів про незашифровані паролі у списку.
Що ми знаємо
7 місяців тому зловмисники отримали доступ до наших зашифрованих паролів і відкрили доступ до цієї інформації в інтернеті. Наразі схоже, що вони використовували свої ресурси у спробах зламати ці паролі. Приблизно 4 мільйони облікових записів Canva постраждали від цього інциденту у травні 2019 року, і їхні паролі було дешифровано.
Що робить Canva з цього приводу?
Протягом останніх 7 місяців ми надсилали багато різних повідомлень щодо того, як наші користувачі, постраждалі від зламу, можуть захистити свої облікові записи .Якщо ви завчасно змінили свій пароль облікового запису Canva в цей період, вам не потрібно змінювати його знову.
12 січня 2020 року ми скидаємо всі паролі всіх користувачів, які не змінили їх після 24 травня 2019 року .Цим користувачам потрібно буде змінити свій пароль при наступному вході до Canva .Оскільки ми скидаємо паролі примусово, ми також повідомляємо активних користувачів Canva про те, що їхні паролі було скинуто.
Ми також повідомляємо тих користувачів Canva, паролі яких ймовірно було дешифровано, що вони можуть вжити заходів для захисту інших їхніх облікових записів, де вони використовували той самий пароль.
Що це означає для наших користувачів, які постраждали
Постраждалі від зламу користувачі повинні встановити новий пароль, щоб продовжувати користуватися Canva .Зверніть увагу, що якщо ваш пароль було скинуто, це не означає, що зловмисники отримали доступ до вашого облікового запису .Ми вживаємо цих запобіжних заходів для захисту вашого облікового запису Canva.
Дотримуйтесь наших правил щодо паролів тут. Ми рекомендуємо таке:
- Створюйте важко вгадувані паролі з комбінацією різних символів (великих і малих літер, цифр і спеціальних символів).
- Користуйтеся менеджером паролів для керування всіма вашими паролями в інтернеті.
- Переконайтеся, що ви використовуєте безпечний і надійний пароль, який раніше не було використано на інших сайтах або облікових записах.
Користувачі з дійсною адресою відновлення зможуть відновити паролі за допомогою звичайної процедури скидання пароля. Користувачам без дійсних адрес електронної пошти потрібно буде скористатися процедурою ручного відновлення.
Просимо вибачення за будь-які незручності й дякуємо за вашу підтримку і співпрацю.
Себастьян Уелш (
——
Сторінку оновлено 10 серпня о 23:25 AEST
Деякі з наших користувачів нещодавно отримали повідомлення від haveibeenpwned.com (HIBP) і Firefox Monitor про злам системи, який стався 24 травня 2019 року .Ви можете отримати більше інформації про напад, наше реагування та наші дії у відповідь (дивіться нижче примітки від 1 червня о 10:13 AEST).
Зміст цих сповіщень є таким, що відповідає дійсності, і ми вдячні HIBP і Firefox Monitor за сервіс, який вони надають спільноті.
Для деяких користувачів з обліковими записами Canva ці сповіщення про безпеку системи стали несподіванкою .Ми шкодуємо про це .У рамках реагування на інциденти однією з перших речей, яку ми зробили, була спроба звернутися до постраждалих користувачів електронною поштою та через попередження в додатках.
Сповіщення HIBP призвело до запитань від деяких користувачів про те, чи не було зламано їхні паролі .Проста відповідь - ні .Було отримано доступ до «солоних» і bcrypt-хешованих паролів .Для користувачів, не знайомих з технічною термінологією, це щось на кшталт надзвичайно надійних дверей в один бік. Це перетворює ваш пароль у дещо, що дуже важко перетворити назад у початковий пароль, навіть за допомогою найсильнішого комп 'ютера.
Спосіб зберігання паролів, яким ми користуємось, робить вгадування цих паролів надважким, але все ж таки можливим. Це простіше зробити, якщо ваш пароль є легко вгадуваним, наприклад password1, 123456! або Alex1997. Тож, щоб захистити наших користувачів на Canva та інших сайтах, ми попросили всіх користувачів змінити свої паролі на Canva та на всіх інших сайтах, де вони використовували той самий пароль. Щоб допомогти всім нашим користувачам уникнути цього ризику, ми співпрацюємо з 1Password, щоб запропонувати один рік безкоштовного доступу до їхньої служби керування паролями, а також впровадили посилену перевірку паролів у Canva.
З моменту, коли трапився цей інцидент, ми запровадили низку внутрішніх змін для захисту ваших даних. Тісно співпрацюючи з провідними консультантами з кібербезпеки, Mandiant та іншими партнерами, ми виявили масштаби атаки й причини її виникнення та внесли зміни в наші системи, щоб створити додатковий рівень захисту для наших користувачів. Ми надамо аналіз цього інциденту у свій час, а поки що, якщо у вас виникнуть додаткові запитання або ви захочете дізнатися більше про заходи, яких ми вжили для забезпечення захисту ваших даних у Canva, зверніться до нас.
——
1 червня, 10:13 AEST
Після розслідування разом з експертами з кібербезпеки ми тепер краще розуміємо наслідки нападу і хочемо надати якомога більше інформації для нашої спільноти.
У п 'ятницю 24 травня 2019 року ми виявили зловмисну атаку на нашу систему, яку ми зупинили під час її дії .Нашою першою реакцією було заблокувати Canva, а потім повідомити органи влади й користувачів про те, що стався злам .Оскільки інцидент був перерваний в середині атаки, зловмисники застосували іншу тактику до більшості інцидентів з безпеки й написали твіт про атаку, а це вимагало оперативного надання інформації.
З того часу ми працюємо з експертами й органами кібербезпеки, такими як ФБР, для захисту наших користувачів, і нижче надаємо останню інформацію.
Що зробили нападники?
- Вони отримали доступ до інформації з нашої бази даних до 139 мільйонів користувачів. База даних містить логіни, імена, адреси електронної пошти, країни та, за бажанням, дані користувачів про їх міста проживання та/або URL-адреси домашніх сторінок на їхніх загальнодоступних профілях.
- Вони отримали доступ до криптографічно захищених паролів (їх було окремо «просолено» і хешовано за допомогою bcrypt) усіх користувачів, які мають логін/пароль.
- Вони також стверджували, що отримали жетони входу OAuth користувачів, які заходять через Google. Наші жетони OAuth зашифровані за допомогою AES128, а ключі шифрування надійно зберігаються в іншому місці. Ми не знайшли доказів того, що вони завантажили жетони OAuth або намагалися отримати доступ до ключів.
- Вони мали змогу коротко переглянути файли з частковими даними кредитних карток і платежів. Ми не знайшли доказів того, що ці файли було викрадено. Файли містили часткові дані кредитних карток до 28 вересня 2016 р. (ім 'я, дата закінчення терміну дії, останні 4 цифри, марка картки й країна випуску картки) та історії платежів до 16 вересня 2017 р., що містили суми, дати й ідентифікаційні дані деяких транзакцій користувачів і вкладників. Ці обмежені реквізити кредитних карток неможливо використати для платежів. Ми ніколи не зберігаємо повну інформацію про кредитні картки.
Дизайни й зображення надійно зберігаються в окремих системах. Немає жодних ознак доступу до дизайнів або зображень користувачів.
Що робить Canva з цього приводу?
Ми продовжуємо інвестувати значні кошти у систему безпеки .Ми маємо намір опублікувати технічний аналіз інциденту після завершення розслідування .Однак нашим першочерговим завданням є захист наших користувачів .Ось що ми робимо:
- Сповіщення користувачів: ми хочемо, щоб наші користувачі знали, якщо їхні облікові записи постраждали. Ми безпосередньо звернулися до користувачів електронною поштою, але деякі користувачі мають застарілі або неправильні дані електронної пошти, тому ми також використовували сповіщення в додатках і через пресу, щоб попередити користувачів про злам. Після нашого початкового повідомлення ми послідовно інформуємо наших користувачів через індивідуальні електронні листи про те, до яких саме даних конкретного користувача було отримано доступ.
- Спонукання користувачів до зміни пароля: ми попросили всіх користувачів, які встановили свої паролі ще до атаки, змінити їх і додаємо правила, які допомагають користувачам встановлювати більш надійні паролі.
- Скидання жетонів OAuth: ми працювали з партнерами, щоб переконатися, що всі активні жетони входу, які існували до зламу, було скинуто. Ми попросимо цих користувачів повторно приєднати свій обліковий запис до Canva.
- Координація з партнерами: ми співпрацюємо з агентствами-партнерами для обміну інформацією про атаку, виявлення ризику для користувачів і узгодження реагування. Наприклад, ми попереджаємо групи з боротьби зі зловживанням електронною поштою найбільших провайдерів, щоб зловмисникам було важче фішингувати наших користувачів.
- Партнерство з 1Password: хоча ми рекомендуємо нашим користувачам користуватися різними паролями для кожного сайту, який вони відвідують, ми знаємо, що це складно. Ми співпрацюємо з 1Password, щоб запропонувати рік безкоштовно користувачам Canva, які ще не використовують їхню послугу.
Що можуть зробити користувачі Canva?
- Змінити пароль. Ми радимо змінити свій пароль для входу на платформу Canva, якщо ви використовували той самий пароль для входу на інші сайти.
- Повідомляти про підозрілі електронні листи. З міркувань безпеки ми закликаємо бути обережними з підозрілими електронними листами. Зловмисники часто використовують нестандартні методи, щоб змусити вас передати їм особисту інформацію. Якщо ви отримали підозрілий електронний лист, не натискайте його та не відповідайте на нього. Радимо позначити його для постачальника послуг електронної пошти.
- Користуватися менеджером паролів: ми рекомендуємо використовувати менеджер паролів, такий як 1Password або Google Chrome, щоб створювати й запам 'ятовувати унікальний захищений пароль для кожного вебсайту, яким ви користуєтесь.
- Оновіть свої дані входу на Google/Facebook, якщо ми їх відключили: якщо ви входите на Canva через Facebook або Google, ми могли скинути ваш логін. Просто увійдіть ще раз, щоб отримати доступ до облікового запису Canva.
- Оновіть свої контактні дані: після того, як ви увійдете до Canva, додайте або оновіть контактні дані, щоб ми завжди мали змогу зв 'язатися з вами щодо вашого облікового запису.
Заключне слово
Ми глибоко шкодуємо, що це сталося .Кожен у Canva отримав подібні сповіщення, тому ми розуміємо, наскільки це неприємно, на особистому рівні .Ми хочемо відновити й повернути довіру, яку ви нам надали, і докладемо зусиль, щоб заслужити її.
Себастьян Уелш (