Canva 首頁

Canva 5月24日安全事件常見問題


本文係由機器翻譯而成。如發現錯誤,請告知我們。

事件狀態更新

——

頁面更新時間: 1月17日10:21 AEST

2020年1月11日, Canva發現一份清單,上面有5月24日資料外洩事件中,遭竊的400萬組Canva帳號使用者密碼(請參考下方備註,發佈於6月1日10:13 AEST)。密碼遭破解,並於近日分享至網路上。

由於有心人士可能會使用未變更的密碼來存取Canva帳號,我們已立即作出反應,限制Canva登入的存取權限,並將未變更的密碼設為無效,同時通知清單上的使用者。

事件背景

7個月前,有人惡意取得我們的加密密碼資料,並將這些資訊公佈在網路上。當時,他們似乎一直在使用自己的資源試圖破解密碼。受2019年5月這起事件影響的大約4萬個Canva帳號,密碼現在已遭破解。

Canva的處理措施

在過去7個月間,我們透過多種通訊管道,告知受影響的使用者如何確保帳號安全。如果已在此期間內預防性變更Canva密碼的使用者,不需要再另行變更。

我們已在2020年1月12日,為所有未於2019年5月24日之後變更密碼的使用者重設密碼。這些使用者下次登入Canva時,必須先變更密碼。因為我們強制重設了密碼,所以也會直接通知受到影響、且最近曾使用Canva的使用者,告訴他們帳號密碼已重設。

我們也會通知密碼似乎已遭破解的Canva使用者,以便他們可以採取步驟保護其他使用相同密碼的帳號。

受影響使用者的注意事項

受影響的使用者必須設定新密碼,才能繼續使用Canva。請注意,密碼遭到重設,並不代表你的帳號已被駭客存取。這是我們為了保護你的Canva帳號而採取的預防措施。

請在此處遵守我們的密碼準則。再次提醒,我們建議使用者:

  • 使用多種字母的組合(大小寫、數字、特殊字元) ,建立不容易被猜到的密碼。
  • 使用密碼管理工具,管理所有的網路密碼。
  • 務必使用其他網站或帳號未使用的安全密碼。

具有有效復原位址的使用者將能夠使用常規密碼重設程序復原密碼。沒有有效電子郵件地址的使用者將需要使用手動復原程序

造成您的不便,敬請見諒。也感謝各位一直以來的支持與合作。

Sebastian Welsh (

——

頁面更新時間: 8月10日23:25 AEST

我們的一些使用者最近已收到haveibeenpwned.com (HIBP)與Firefox Monitor針對2019年5月24日的安全漏洞事件的通知。你可以進一步瞭解該次攻擊事件、我們的應變方式及後續處理(請參考下方備註,發佈於6月1日10:13 AEST)。

這些通知的內容正確無誤,我們感謝HIBP和Firefox Monitor提供的服務。

收到安全問題通知,似乎讓部分Canva帳號擁有者感到措手不及。對此我們深感遺憾。我們在緊急應變行動中做的第一件事,就是透過電子郵件和應用程式內警報,聯絡受影響的使用者。

HIBP通知發出後,有部分使用者向我們詢問自己的密碼是否外洩。最簡短的答案是「沒有」。駭客取得的,是個別以加鹽bcrypt雜湊加密的密碼。不熟悉這種技術的使用者,可以將這種加密法理解成用一道超安全的單向門,把密碼轉換成非常難以轉換回來的資料,即使是用最強的電腦也很拿辦到。

我們這種儲存密碼的方式,使猜測密碼變得極度困難,不過仍非完全不可能。如果您使用的是容易被猜到的密碼,例如password1、123456!Alex1997。因此,為了在Canva和其他地方保護我們的使用者,我們已要求所有使用者變更密碼。為協助所有使用者避免此風險,我們已與1Password合作,提供一年免費使用密碼管理員服務的權限,並在Canva內實施更嚴格的密碼檢查。

事件發生後,我們已進行多項內部變更,以保護你的資料。我們與主要的網路安全顧問Mandiant和其他夥伴密切合作,已查明襲擊的範圍與原因,並變更我們的系統,為使用者建立新一層保護。我們會於適當時機提供事件的檢討報告,不過與此同時,如果你有其他問題,或希望進一步瞭解我們為確保你在Canva上的資料安全而採取的措施,歡迎與我們聯絡

——

6月1日10:13 AEST

經過網路安全專家的調查,我們現在已更清楚地瞭解攻擊事件的影響,並希望盡量為社羣提供相關資訊。

2019年5月24日,我們發現系統遭到惡意攻擊,並在發生當下成功阻止。我們的第一個反應是鎖定Canva的服務,接著通知當局與使用者,告知發生攻擊事件。因為駭客的行動被中途打斷,他們採取了與多數安全事件不同的策略,在Twitter上發佈關於本次攻擊的消息,使得我們必須快速反應。

自此,我們便與網路安全專家和當局(例如FBI )合作,協助保護使用者,並向大家公開最新的資訊。

駭客做了什麼?

  • 他們從我們的個人檔案資料庫中存取資訊,最多有1.39億的使用者受到影響。 個人檔案資料庫的內容包含使用者名稱、姓名、電子郵件地址、國家,以及使用者自行選擇在公開個人檔案中提供的資料(城市和/或個人網站網址)。
  • 駭客存取了這些使用者之中,擁有使用者名稱/密碼資訊者經加密保護的密碼(這些密碼均以bcrypt個別加鹽及雜湊)
  • 他們宣稱已取得使用Google登入的使用者的OAuth登入權杖。 我們的OAuth權杖是以AES128加密,且加密金鑰已另存在其他安全的位置。 目前沒有證據顯示駭客已下載OAuth權杖或嘗試存取金鑰。
  • 駭客曾短暫瀏覽包含部分信用卡和付款資料的檔案。 目前沒有證據顯示這些檔案遭竊。 包含2016年9月28日前部分信用卡資料(姓名、到期日、末4碼、發卡組織、發卡國家)的檔案,以及2017年9月16日前包含部分使用者與貢獻者付款之交易金額、日期、ID的付款紀錄。 這些有限的信用卡資料並無法用於付款用途。 Canva從未儲存完整的信用卡資訊。

設計和圖片也安全存放在另一個系統中,沒有跡象顯示有使用者設計或圖片遭到存取。

Canva的處理措施

我們會繼續大力投資安全措施。我們將在完成調查後,發佈事件的技術檢討報告。不過,我們的第一要務是保護使用者。以下是我們正在採取的措施:

  • 通知使用者:我們希望使用者知道自己受到影響。 我們透過電子郵件直接聯絡使用者,不過由於有些使用者的電子郵件地址未即時更新或不正確,我們也透過應用程式內部的通知及新聞媒體管道提醒使用者。 我們正在寄送個別的電子郵件給收到首批通知的每一位使用者,向他們說明遭到存取的資料內容。
  • 議使用者變更密碼:我們已要求所有在攻擊前設定密碼的使用者變更密碼,並且新增規則,協助使用者設定強度更高的密碼。
  • 重設OAuth權杖:我們與合作夥伴合作,確實重設攻擊事件發生前就存在的所有有效登入工具權杖。 系統會提示這些使用者重新連結Canva帳號。
  • 與夥伴協調:我們正在與合作機構分享攻擊事件的相關資訊、確認使用者面臨的風險,並協調應變行動。 例如,我們會通知主要供應商的電子郵件濫用團隊,防範駭客對我們的使用者網路釣魚。
  • 與1Password合作:雖然我們建議使用者為每個使用的網站建立不同的密碼,但我們知道這件事很難執行。 我們已與1Password合作,為尚未使用其服務的Canva用戶提供一年的免費服務。

Canva使用者可以做些什麼?

  • 變更你的密碼:如果你在Canva上設有一組密碼,但尚未變更過,我們建議你立即變更在Canva上的密碼;如果你在其他網站上使用相同的密碼,也應立即變更。
  • 舉報可疑的電子郵件:為了安全起見,我們鼓勵每位使用者對可疑的電子郵件保持警覺。 攻擊者經常巧妙地利用陷阱來詐騙你交出個人資訊。 如果你認為收到可疑的電子郵件,請不要點選或是回覆。 建議你請電子郵件服務供應商加以標示。
  • 使用密碼管理工具:我們建議您使用1Password或Google Chrome建立並儲存您使用的每個網站的唯一、安全密碼。
  • 如果我們中斷了帳號連結,請重新登入Google/Facebook :如果您是使用Facebook或Google登入,我們可能已經重設了您的登入狀態。 您只要再次登入,即可重新回到Canva帳號。
  • 更新聯絡資訊:登入Canva後,請新增或更新聯絡資訊,以便即時接收帳號的相關通知。

Canva團隊的話

發生本次事件,我們深感遺憾。Canva團隊的所有成員都深受本次事件影響,而從個人層面來看,我們都知道這類事件有多令人不安。我們希望重建並恢復大家寄託的信任,也會努力爭取。

Sebastian Welsh (

其他人也看了