Canva 5月24日安全事件常見問題
事件狀態更新
——
頁面更新時間: 1月17日10:21 AEST
2020年1月11日, Canva發現一份清單,上面有5月24日資料外洩事件中,遭竊的400萬組Canva帳號使用者密碼(請參考下方備註,發佈於6月1日10:13 AEST)。密碼遭破解,並於近日分享至網路上。
由於有心人士可能會使用未變更的密碼來存取Canva帳號,我們已立即作出反應,限制Canva登入的存取權限,並將未變更的密碼設為無效,同時通知清單上的使用者。
事件背景
7個月前,有人惡意取得我們的加密密碼資料,並將這些資訊公佈在網路上。當時,他們似乎一直在使用自己的資源試圖破解密碼。受2019年5月這起事件影響的大約4萬個Canva帳號,密碼現在已遭破解。
Canva的處理措施
在過去7個月間,我們透過多種通訊管道,告知受影響的使用者如何確保帳號安全。如果已在此期間內預防性變更Canva密碼的使用者,不需要再另行變更。
我們已在2020年1月12日,為所有未於2019年5月24日之後變更密碼的使用者重設密碼。這些使用者下次登入Canva時,必須先變更密碼。因為我們強制重設了密碼,所以也會直接通知受到影響、且最近曾使用Canva的使用者,告訴他們帳號密碼已重設。
我們也會通知密碼似乎已遭破解的Canva使用者,以便他們可以採取步驟保護其他使用相同密碼的帳號。
受影響使用者的注意事項
受影響的使用者必須設定新密碼,才能繼續使用Canva。請注意,密碼遭到重設,並不代表你的帳號已被駭客存取。這是我們為了保護你的Canva帳號而採取的預防措施。
請在此處遵守我們的密碼準則。再次提醒,我們建議使用者:
- 使用多種字母的組合(大小寫、數字、特殊字元) ,建立不容易被猜到的密碼。
- 使用密碼管理工具,管理所有的網路密碼。
- 務必使用其他網站或帳號未使用的安全密碼。
具有有效復原位址的使用者將能夠使用常規密碼重設程序復原密碼。沒有有效電子郵件地址的使用者將需要使用手動復原程序。
造成您的不便,敬請見諒。也感謝各位一直以來的支持與合作。
Sebastian Welsh (
——
頁面更新時間: 8月10日23:25 AEST
我們的一些使用者最近已收到haveibeenpwned.com (HIBP)與Firefox Monitor針對2019年5月24日的安全漏洞事件的通知。你可以進一步瞭解該次攻擊事件、我們的應變方式及後續處理(請參考下方備註,發佈於6月1日10:13 AEST)。
這些通知的內容正確無誤,我們感謝HIBP和Firefox Monitor提供的服務。
收到安全問題通知,似乎讓部分Canva帳號擁有者感到措手不及。對此我們深感遺憾。我們在緊急應變行動中做的第一件事,就是透過電子郵件和應用程式內警報,聯絡受影響的使用者。
HIBP通知發出後,有部分使用者向我們詢問自己的密碼是否外洩。最簡短的答案是「沒有」。駭客取得的,是個別以加鹽bcrypt雜湊加密的密碼。不熟悉這種技術的使用者,可以將這種加密法理解成用一道超安全的單向門,把密碼轉換成非常難以轉換回來的資料,即使是用最強的電腦也很拿辦到。
我們這種儲存密碼的方式,使猜測密碼變得極度困難,不過仍非完全不可能。如果您使用的是容易被猜到的密碼,例如password1、123456!或Alex1997。因此,為了在Canva和其他地方保護我們的使用者,我們已要求所有使用者變更密碼。為協助所有使用者避免此風險,我們已與1Password合作,提供一年免費使用密碼管理員服務的權限,並在Canva內實施更嚴格的密碼檢查。
事件發生後,我們已進行多項內部變更,以保護你的資料。我們與主要的網路安全顧問Mandiant和其他夥伴密切合作,已查明襲擊的範圍與原因,並變更我們的系統,為使用者建立新一層保護。我們會於適當時機提供事件的檢討報告,不過與此同時,如果你有其他問題,或希望進一步瞭解我們為確保你在Canva上的資料安全而採取的措施,歡迎與我們聯絡。
——
6月1日10:13 AEST
經過網路安全專家的調查,我們現在已更清楚地瞭解攻擊事件的影響,並希望盡量為社羣提供相關資訊。
2019年5月24日,我們發現系統遭到惡意攻擊,並在發生當下成功阻止。我們的第一個反應是鎖定Canva的服務,接著通知當局與使用者,告知發生攻擊事件。因為駭客的行動被中途打斷,他們採取了與多數安全事件不同的策略,在Twitter上發佈關於本次攻擊的消息,使得我們必須快速反應。
自此,我們便與網路安全專家和當局(例如FBI )合作,協助保護使用者,並向大家公開最新的資訊。
駭客做了什麼?
- 他們從我們的個人檔案資料庫中存取資訊,最多有1.39億的使用者受到影響。 個人檔案資料庫的內容包含使用者名稱、姓名、電子郵件地址、國家,以及使用者自行選擇在公開個人檔案中提供的資料(城市和/或個人網站網址)。
- 駭客存取了這些使用者之中,擁有使用者名稱/密碼資訊者經加密保護的密碼(這些密碼均以bcrypt個別加鹽及雜湊)
- 他們宣稱已取得使用Google登入的使用者的OAuth登入權杖。 我們的OAuth權杖是以AES128加密,且加密金鑰已另存在其他安全的位置。 目前沒有證據顯示駭客已下載OAuth權杖或嘗試存取金鑰。
- 駭客曾短暫瀏覽包含部分信用卡和付款資料的檔案。 目前沒有證據顯示這些檔案遭竊。 包含2016年9月28日前部分信用卡資料(姓名、到期日、末4碼、發卡組織、發卡國家)的檔案,以及2017年9月16日前包含部分使用者與貢獻者付款之交易金額、日期、ID的付款紀錄。 這些有限的信用卡資料並無法用於付款用途。 Canva從未儲存完整的信用卡資訊。
設計和圖片也安全存放在另一個系統中,沒有跡象顯示有使用者設計或圖片遭到存取。
Canva的處理措施
我們會繼續大力投資安全措施。我們將在完成調查後,發佈事件的技術檢討報告。不過,我們的第一要務是保護使用者。以下是我們正在採取的措施:
- 通知使用者:我們希望使用者知道自己受到影響。 我們透過電子郵件直接聯絡使用者,不過由於有些使用者的電子郵件地址未即時更新或不正確,我們也透過應用程式內部的通知及新聞媒體管道提醒使用者。 我們正在寄送個別的電子郵件給收到首批通知的每一位使用者,向他們說明遭到存取的資料內容。
- 建議使用者變更密碼:我們已要求所有在攻擊前設定密碼的使用者變更密碼,並且新增規則,協助使用者設定強度更高的密碼。
- 重設OAuth權杖:我們與合作夥伴合作,確實重設攻擊事件發生前就存在的所有有效登入工具權杖。 系統會提示這些使用者重新連結Canva帳號。
- 與夥伴協調:我們正在與合作機構分享攻擊事件的相關資訊、確認使用者面臨的風險,並協調應變行動。 例如,我們會通知主要供應商的電子郵件濫用團隊,防範駭客對我們的使用者網路釣魚。
- 與1Password合作:雖然我們建議使用者為每個使用的網站建立不同的密碼,但我們知道這件事很難執行。 我們已與1Password合作,為尚未使用其服務的Canva用戶提供一年的免費服務。
Canva使用者可以做些什麼?
- 變更你的密碼:如果你在Canva上設有一組密碼,但尚未變更過,我們建議你立即變更在Canva上的密碼;如果你在其他網站上使用相同的密碼,也應立即變更。
- 舉報可疑的電子郵件:為了安全起見,我們鼓勵每位使用者對可疑的電子郵件保持警覺。 攻擊者經常巧妙地利用陷阱來詐騙你交出個人資訊。 如果你認為收到可疑的電子郵件,請不要點選或是回覆。 建議你請電子郵件服務供應商加以標示。
- 使用密碼管理工具:我們建議您使用1Password或Google Chrome建立並儲存您使用的每個網站的唯一、安全密碼。
- 如果我們中斷了帳號連結,請重新登入Google/Facebook :如果您是使用Facebook或Google登入,我們可能已經重設了您的登入狀態。 您只要再次登入,即可重新回到Canva帳號。
- 更新聯絡資訊:登入Canva後,請新增或更新聯絡資訊,以便即時接收帳號的相關通知。
Canva團隊的話
發生本次事件,我們深感遺憾。Canva團隊的所有成員都深受本次事件影響,而從個人層面來看,我們都知道這類事件有多令人不安。我們希望重建並恢復大家寄託的信任,也會努力爭取。
Sebastian Welsh (