Στις 7 Σεπτεμβρίου 2026, ανακαλύψαμε ότι ένα μη εξουσιοδοτημένο μέρος είχε αποκτήσει πρόσβαση σε ένα από τα εσωτερικά μας συστήματα εκμεταλλευόμενο μια ευπάθεια (CVE-2026-72898) στο Metabase, ένα εργαλείο ανάλυσης τρίτου μέρους που χρησιμοποιούμε εσωτερικά. Διακόψαμε αμέσως την πρόσβαση και ξεκινήσαμε έρευνα. Διαπιστώθηκε ότι ο εισβολέας είχε πρόσβαση μεταξύ 12 Αυγούστου και 7 Σεπτεμβρίου 2026 και ότι τα δεδομένα του λογαριασμού χρήστη και του τιμολογίου μας εξήχθησαν.
Αυτό επηρεάζει όλους τους εγγεγραμμένους λογαριασμούς στο AhaSlides.com. Το AhaSlides.eu, η ξεχωριστή μας ανάπτυξη που εξυπηρετεί το Skoletube, λειτουργεί σε απομονωμένη υποδομή και δεν επηρεάστηκε.
Παρακάτω θα βρείτε ακριβώς τι αποκαλύφθηκε και τι σας προτείνουμε να κάνετε.
Τι αποκαλύφθηκε
- Διευθύνσεις ηλεκτρονικού ταχυδρομείου.
- Διεύθυνση IP και πόλη κατά την εγγραφή.
- Στοιχεία τιμολογίου: όνομα, διεύθυνση IP κατά τη στιγμή της αγοράς και τι έχετε αγοράσει.
- Κωδικοί πρόσβασης, σε κατακερματισμένη και αλατισμένη μορφή (PBKDF2-HMAC-SHA512). Τα κατακερματισμένα κωδικοί πρόσβασης δεν μπορούν να αντιστραφούν απευθείας για την ανάκτηση του κωδικού πρόσβασής σας, αλλά ένας αδύναμος ή κοινός κωδικός πρόσβασης θα μπορούσε να αντιστοιχιστεί μέσω ωμής βίας.
- Διευθύνσεις χρέωσης για το 0.12% των χρηστών, λόγω ενός παλαιού πεδίου που εξακολουθούσε να είναι αποθηκευμένο στη βάση δεδομένων μας. Θα επικοινωνήσουμε με αυτούς τους χρήστες που επηρεάζονται ξεχωριστά μέσω email.
Τι δεν αποκαλύφθηκε
- Αριθμοί πιστωτικών καρτών και καρτών πληρωμής. Δεν τα αποθηκεύουμε ποτέ.
- Κωδικοί πρόσβασης απλού κειμένου. Δεν τους αποθηκεύουμε ποτέ.
Τι σας ζητάμε να κάνετε
- Παρακαλούμε επαναφέρετε τον κωδικό πρόσβασής σας στο AhaSlides, εάν έχετε.
- Αν χρησιμοποιείτε τον ίδιο κωδικό πρόσβασης και σε άλλες υπηρεσίες, αλλάξτε τον και εκεί. Θα προτιμούσαμε να μην το ρισκάρετε.
- Εάν συνδεθείτε μέσω του παρόχου ταυτότητας ή της ενιαίας σύνδεσης του οργανισμού σας (Google, Microsoft, Okta, κ.λπ.): ο κωδικός πρόσβασής σας δεν αποθηκεύεται στο AhaSlides, επομένως δεν υπάρχει τίποτα προς επαναφορά. Το υπόλοιπο αυτής της ειδοποίησης εξακολουθεί να ισχύει για εσάς.
Προσοχή στο ηλεκτρονικό ψάρεμα (phishing)
Επειδή τα εκτεθειμένα δεδομένα περιλαμβάνουν ονόματα, διευθύνσεις email και ιστορικό αγορών, τα email ηλεκτρονικού "ψαρέματος" (phishing) που προσποιούνται ότι προέρχονται από εμάς μπορεί να φαίνονται πιο πειστικά από το συνηθισμένο. Δεν θα ζητήσουμε ποτέ τον κωδικό πρόσβασής σας μέσω email. Τα email χρέωσης προέρχονται από την Stripe, τον πάροχο πληρωμών μας - αλλά εάν οποιοδήποτε email σας ζητήσει να επιβεβαιώσετε τα στοιχεία πληρωμής, δεν χρειάζεται ποτέ να κάνετε κλικ σε αυτό: πληκτρολογήστε ahaslides.com στο πρόγραμμα περιήγησής σας και ελέγξτε απευθείας τη σελίδα χρέωσης.
Τι έχουμε κάνει
- Έγινε ενημέρωση κώδικα του Metabase σε ασφαλή έκδοση και ανακλήθηκε κάθε μη εξουσιοδοτημένη πρόσβαση.
- Περιορισμένη πρόσβαση στη μεταβάση σε μια εγκεκριμένη λίστα επιτρεπόμενων διευθύνσεων IP.
- Εξετάσαμε τα ευρύτερα συστήματα ελέγχου πρόσβασης και τα αρχεία καταγραφής μας για τυχόν περαιτέρω ενδείξεις εισβολής.
- Ενημέρωσε τις αρμόδιες αρχές προστασίας δεδομένων.
- Βελτιώσαμε το σύστημα ειδοποίησης για τρωτά σημεία, ώστε να ενημερώνουμε άμεσα για νέες κρίσιμες ευπάθειες ασφαλείας που σχετίζονται με το σύστημά μας.
Το ευρύτερο έργο μας για την ασφάλεια
Η ασφάλεια στην AhaSlides υπερβαίνει αυτό το περιστατικό. Διεξάγουμε ανεξάρτητες δοκιμές διείσδυσης και αυτήν τη στιγμή υποβάλλουμε σε ανεξάρτητους ελέγχους για πιστοποίηση SOC 2 και ISO/IEC 27001. Θα δημοσιεύσουμε τις αλλαγές που θα κάνουμε ως αποτέλεσμα αυτού του περιστατικού.
Ερωτήσεις
Εάν έχετε ερωτήσεις σχετικά με αυτήν την ειδοποίηση ή σχετικά με τον λογαριασμό σας, επικοινωνήστε μαζί μας στη διεύθυνση security@ahaslides.comΘα ενημερώνουμε αυτήν τη σελίδα σε περίπτωση που υπάρξει κάποια ουσιαστική αλλαγή.
Λυπούμαστε που συνέβη αυτό και εκτιμούμε την εμπιστοσύνη σας.
Τσάου Χόανγκ
Chief Technology Officer
AhaSlides