Trang chủ Canva
Trợ giúp

Sự cố bảo mật Canva – Câu hỏi thường gặp ngày 24/5


Bài viết này được dịch bằng máy. Nếu bạn tìm thấy sai sót, vui lòng cho chúng tôi biết.

Cập nhật tình trạng sự cố

——

Trang được cập nhật vào ngày 17 tháng 1, 10:21 AEST

Vào ngày 11 tháng 1 năm 2020, Canva nhận thấy rằng danh sách khoảng 4 triệu tài khoản Canva có chứa mật khẩu người dùng bị đánh cắp như một phần của vụ vi phạm xảy ra vào ngày 24 tháng 5 (xem ghi chú bên dưới, ngày 1 tháng 6, 10:13 AEST) .Các mật khẩu đã được giải mã và gần đây đã được chia sẻ online.

Vì mật khẩu không thay đổi có thể được sử dụng để truy cập vào tài khoản Canva, chúng tôi đã phản hồi ngay lập tức để hạn chế quyền truy cập vào thông tin đăng nhập Canva và bắt đầu công việc hủy bỏ cả mật khẩu không thay đổi và thông báo cho người dùng có mật khẩu không được mã hóa trong danh sách.

Thông tin chúng tôi biết được

Đã 7 tháng kể từ khi những kẻ tấn công có quyền truy cập vào dữ liệu mật khẩu được mã hóa của chúng tôi và cung cấp thông tin đó trên internet.Trong thời gian đó, có vẻ như họ đã sử dụng tài nguyên của mình để thử và bẻ khóa các mật khẩu đó .Khoảng 4 triệu tài khoản Canva bị ảnh hưởng bởi sự cố xảy ra vào tháng 5 năm 2019 hiện đã được giải mã mật khẩu.

Canva đang xử lý sự cố này như thế nào?

Trong 7 tháng qua, chúng tôi đã gửi nhiều thông báo khác nhau để thông báo cho những người dùng bị ảnh hưởng về cách họ có thể bảo mật tài khoản của mình.Nếu bạn đã chủ động thay đổi mật khẩu Canva của mình trong khoảng thời gian đó thì bạn sẽ không cần phải thay đổi lại mật khẩu đó.

Vào ngày 1 tháng 12 năm 2020, chúng tôi đặt lại mật khẩu của tất cả người dùng chưa thay đổi mật khẩu của họ sau ngày 24 tháng 5 năm 2019.Những người dùng này sẽ được yêu cầu thay đổi mật khẩu ở lần đăng nhập vào Canva sau.Vì chúng tôi buộc phải đặt lại mật khẩu, nên chúng tôi cũng trực tiếp thông báo cho những người dùng Canva hoạt động gần đây có mật khẩu đã được đặt lại.

Chúng tôi cũng thông báo cho những người dùng Canva có mật khẩu dường như đã được giải mã để họ có thể thực hiện các bước để bảo vệ các tài khoản khác đã sử dụng cùng một mật khẩu.

Điều này có ý nghĩa gì đối với những người dùng bị ảnh hưởng của chúng tôi

Người dùng bị ảnh hưởng sẽ được yêu cầu đặt mật khẩu mới để tiếp tục sử dụng Canva.Xin lưu ý rằng nếu mật khẩu của bạn đã được đặt lại, điều đó không có nghĩa là tài khoản của bạn đã bị kẻ tấn công truy cập.Chúng tôi đang thực hiện biện pháp phòng ngừa này để bảo vệ tài khoản Canva của bạn.

Làm theo hướng dẫn về mật khẩu của chúng tôi tại đây. Một lần nữa, chúng tôi khuyến nghị bạn nên:

  • Tạo mật khẩu khó đoán với sự kết hợp của các chữ cái (chữ hoa và chữ thường, số và ký tự đặc biệt).
  • Sử dụng trình quản lý mật khẩu để quản lý tất cả các mật khẩu Internet của bạn.
  • Đảm bảo rằng bạn sử dụng mật khẩu an toàn và bảo mật chưa được sử dụng trên các trang web hoặc tài khoản khác trước đây.

Người dùng có địa chỉ khôi phục hợp lệ sẽ có thể khôi phục mật khẩu bằng quy trình đặt lại mật khẩu thông thường. Người dùng không có địa chỉ email hợp lệ sẽ cần sử dụng quy trình khôi phục thủ công.

Chúng tôi xin lỗi vì bất kỳ sự bất tiện nào đã gây ra và cảm ơn bạn đã tiếp tục hỗ trợ và hợp tác.

Sebastian Welsh (

——

Trang được cập nhật vào ngày 10 tháng 8, 23:25 AEST

Một số người dùng của chúng tôi gần đây đã được hasibeenpwned.com (HIBP) và Firefox Monitor thông báo về vụ vi phạm bảo mật xảy ra vào ngày 24 tháng 5 năm 2019.Bạn có thể đọc thêm về cuộc tấn công, cách chúng tôi phản ứng và hành động của chúng tôi (xem ghi chú bên dưới, ngày 1 tháng 6, 10:13 AEST).

Nội dung của những thông báo này là chính xác và chúng tôi biết ơn HIBP và Firefox Monitor về dịch vụ mà họ cung cấp cho cộng đồng.

Đối với một số người có tài khoản Canva, thông báo bảo mật này có vẻ như đã gây bất ngờ cho họ .Điều này thật đáng tiếc.Là một phần trong phản hồi sự cố của chúng tôi, một trong những điều đầu tiên chúng tôi làm là cố gắng liên hệ với những người dùng bị ảnh hưởng qua email và thông qua cảnh báo trong ứng dụng.

Thông báo HIBP đã khiến một số người dùng hỏi liệu mật khẩu của họ có bị xâm phạm hay không.Câu trả lời đơn giản là không.Những gì được truy cập là mật khẩu được salt riêng lẻ và có được giá trị băm bcrypt .Đối với người dùng không rành về kỹ thuật, đây giống như một cánh cửa một chiều siêu an toàn giúp chuyển mật khẩu của bạn thành một thứ cực kỳ khó chuyển đổi lại thành mật khẩu ban đầu, ngay cả với những máy tính mạnh nhất.

Cách chúng tôi lưu trữ mật khẩu khiến việc đoán mật khẩu trở nên vô cùng khó khăn nhưng không phải là không thể và sẽ dễ dàng hơn nếu bạn có mật khẩu dễ đoán, chẳng hạn như password1, 123456! hoặc Alex1997. Vì vậy, để bảo vệ người dùng của chúng tôi trên Canva và những nền tảng khác, chúng tôi đã yêu cầu tất cả người dùng thay đổi mật khẩu của họ trên Canva và bất kỳ nền tảng nào khác mà họ đã sử dụng cùng một mật khẩu. Để giúp tất cả người dùng tránh rủi ro này, chúng tôi đã hợp tác với 1Password để cung cấp một năm truy cập miễn phí vào dịch vụ quản lý mật khẩu của họ, cũng như thực hiện kiểm tra mật khẩu mạnh hơn trong Canva.

Kể từ khi sự cố xảy ra, chúng tôi đã đưa ra một số thay đổi nội bộ nhằm bảo vệ dữ liệu của bạn. Hợp tác chặt chẽ với công ty tư vấn an ninh mạng hàng đầu là Mandiant và các đối tác khác, chúng tôi đã xác định mức độ của cuộc tấn công và các nguyên nhân dẫn đến cuộc tấn công đó, đồng thời thực hiện các thay đổi về hệ thống nhằm xây dựng thêm một lớp bảo vệ cho người dùng. Chúng tôi sẽ tiến hành nhìn nhận lại sự cố khi thích hợp, nhưng trong thời gian chờ đợi, nếu bạn có câu hỏi nào khác hoặc muốn tìm hiểu thêm về các biện pháp chúng tôi đã thực hiện nhằm bảo vệ dữ liệu của bạn trên Canva, vui lòng liên hệ với chúng tôi.

——

Ngày 1 tháng 6, 10:13 AEST

Sau cuộc điều tra với các chuyên gia an ninh mạng, giờ đây chúng tôi đã hiểu rõ hơn về tác động của cuộc tấn công và muốn cung cấp nhiều ngữ cảnh nhất có thể cho cộng đồng của mình.

Vào thứ Sáu, ngày 24 tháng 5 năm 2019, chúng tôi đã phát hiện thấy một cuộc tấn công độc hại vào hệ thống của mình và chúng tôi đã ngăn chặn ngay khi nó đang xảy ra.Phản ứng đầu tiên của chúng tôi là khóa Canva, sau đó thông báo cho cơ quan chức năng và người dùng rằng việc vi phạm đã xảy ra.Bởi vì kẻ xâm nhập đã bị gián đoạn giữa cuộc tấn công, họ cũng thực hiện một chiến thuật khác đối với hầu hết các sự cố bảo mật và đăng tweet về cuộc tấn công, điều này yêu cầu phản hồi liên lạc nhanh chóng.

Kể từ đó, chúng tôi đã làm việc với các chuyên gia và cơ quan chức năng về an ninh mạng, chẳng hạn như FBI, để giúp bảo vệ người dùng của chúng tôi và sẽ cung cấp những thông tin mới nhất bên dưới.

Kẻ tấn công đã làm gì?

  • Chúng đã truy cập thông tin từ cơ sở dữ liệu hồ sơ của chúng tôi, lên tới 139 triệu người dùng. Cơ sở dữ liệu hồ sơ chứa tên người dùng, tên, địa chỉ email, quốc gia và tùy chọn, dữ liệu do người dùng cung cấp về thành phố và/hoặc URL trang chủ có sẵn thông qua hồ sơ công khai của họ.
  • Họ đã truy cập các mật khẩu được bảo vệ bằng mật mã (những mật khẩu này được "salt" riêng lẻ và có được giá trị băm bcrypt) cho bất kỳ người dùng nào có thông tin đăng nhập là tên người dùng/mật khẩu.
  • Họ tuyên bố đã lấy được mã thông báo đăng nhập OAuth cho những người dùng đã đăng nhập qua Google. Mã thông báo OAuth của chúng tôi được mã hóa bằng AES128 và các khóa mã hóa được lưu trữ an toàn ở nơi khác. Chúng tôi không tìm thấy bằng chứng nào họ đã tải xuống mã thông báo OAuth hoặc cố gắng truy cập các khóa.
  • Chúng đã xem sơ qua các tệp với một phần dữ liệu thanh toán và thẻ tín dụng. Chúng tôi không tìm thấy bằng chứng những tệp này đã bị đánh cắp. Các tệp chứa một phần dữ liệu thẻ tín dụng từ trước ngày 28 tháng 9 năm 2016 (tên, ngày hết hạn, 4 chữ số cuối, thương hiệu thẻ và quốc gia phát hành thẻ) và lịch sử thanh toán từ trước ngày 16 tháng 9 năm 2017 có chứa số tiền giao dịch, ngày tháng và ID cho một số thanh toán cho người dùng và người đóng góp. Không thể sử dụng những thông tin chi tiết có giới hạn này của thẻ để thanh toán. Canva không bao giờ lưu trữ chi tiết thẻ tín dụng đầy đủ.

Thiết kế và hình ảnh được lưu trữ an toàn trong các hệ thống riêng biệt. Không có dấu hiệu nào cho thấy kẻ tấn công đã truy cập vào thiết kế hoặc hình ảnh của người dùng.

Canva đang xử lý sự cố này như thế nào?

Chúng tôi tiếp tục đầu tư mạnh mẽ vào vấn đề bảo mật.Chúng tôi dự định công bố bản thực nghiệm kỹ thuật của vụ việc sau khi hoàn tất quá trình điều tra.Tuy nhiên, ưu tiên hàng đầu của chúng tôi là bảo vệ người dùng của mình .Đây là những gì chúng tôi đang làm:

  • Thông báo cho người dùng: Chúng tôi muốn người dùng của mình biết rằng họ đã bị ảnh hưởng. Chúng tôi đã liên hệ trực tiếp với người dùng qua email, nhưng một số người dùng có thông tin chi tiết email không chính xác hoặc lỗi thời, vì vậy chúng tôi cũng đã sử dụng thông báo trong ứng dụng và báo chí để cảnh báo người dùng về hành vi vi phạm. Chúng tôi đang theo dõi thông báo ban đầu của chúng tôi với các email riêng lẻ cho từng người dùng nêu rõ dữ liệu đã được truy cập.
  • Nhắc người dùng thay đổi mật khẩu: Chúng tôi đã yêu cầu tất cả người dùng đã đặt mật khẩu trước cuộc tấn công thay đổi chúng và đang thêm các quy tắc để giúp người dùng đặt mật khẩu mạnh hơn.
  • Đặt lại mã thông báo OAuth: Chúng tôi đã làm việc với các đối tác của mình để đảm bảo rằng tất cả mã thông báo đăng nhập đang hoạt động tồn tại trước khi vi phạm đều được đặt lại. Những người dùng này sẽ được nhắc kết nối lại tài khoản Canva của họ.
  • Phối hợp với các đối tác: Chúng tôi đang làm việc với các cơ quan đối tác để chia sẻ thông tin về cuộc tấn công, xác định nguy cơ đối với người dùng và phối hợp ứng phó. Ví dụ: chúng tôi đang cảnh báo các nhóm lạm dụng email của các nhà cung cấp lớn để khiến những kẻ tấn công khó lừa đảo người dùng của chúng tôi hơn.
  • Hợp tác với 1Password: Mặc dù chúng tôi khuyên người dùng nên sử dụng các mật khẩu khác nhau cho mỗi trang web mà họ sử dụng, nhưng chúng tôi biết điều đó khó thực hiện. Chúng tôi đã hợp tác với 1Password để cung cấp miễn phí một năm cho người dùng Canva chưa sử dụng dịch vụ của họ.

Người dùng Canva có thể làm gì?

  • Đổi mật khẩu: Nếu bạn có mật khẩu trên Canva và vẫn chưa thực hiện việc này, chúng tôi khuyên mọi người nên thay đổi mật khẩu của mình trên Canva và nếu bạn sử dụng cùng một mật khẩu trên các trang web khác, bạn cũng nên thay đổi mật khẩu đó.
  • Báo cáo về email đáng ngờ: Để phòng ngừa, chúng tôi khuyến khích mọi người cảnh giác với các email đáng ngờ. Những kẻ tấn công thường sử dụng các phương pháp sáng tạo để lừa bạn chuyển giao thông tin cá nhân của mình. Nếu bạn nhận được bất kỳ email nào mà bạn cho là đáng ngờ, không nhấp vào email này và không trả lời. Chúng tôi khuyến khích bạn thông báo về email này cho nhà cung cấp dịch vụ email của bạn.
  • Sử dụng trình quản lý mật khẩu: Chúng tôi khuyên bạn nên sử dụng trình quản lý mật khẩu như 1Password hoặc Google Chrome để tạo và ghi nhớ mật khẩu duy nhất, an toàn cho mỗi trang web bạn sử dụng.
  • Cập nhật thông tin đăng nhập Google/Facebook của bạn nếu chúng tôi đã ngắt kết nối: Nếu bạn đăng nhập bằng Facebook hoặc Google, chúng tôi có thể đã đặt lại thông tin đăng nhập của bạn. Chỉ cần đăng nhập lại để vào lại tài khoản Canva của bạn.
  • Cập nhật chi tiết liên hệ: Khi bạn đã đăng nhập vào Canva, vui lòng thêm hoặc cập nhật chi tiết liên hệ để chúng tôi luôn có thể liên hệ với bạn về tài khoản của bạn.

Kết luận

Chúng tôi vô cùng xin lỗi vì đã để điều này xảy ra.Mọi người ở Canva đều đang nhận được những bản cập nhật như này và ở cấp độ cá nhân, chúng tôi biết mức độ khó chịu mà điều đó có thể gây ra.Chúng tôi muốn xây dựng lại và lấy lại niềm tin mà bạn đã dành cho chúng tôi và sẽ làm việc chăm chỉ để giành được niềm tin đó.

Sebastian Welsh (

Mọi người cũng xem