7. septembril 2026 avastasime, et volitamata isik oli pääsenud ligi ühele meie sisemistest süsteemidest, kasutades ära Metabase'i haavatavust (CVE-2026-72898). Metabase on meie sisemiselt kasutatav kolmanda osapoole analüüsitööriist. Katkestasime juurdepääsu kohe ja alustasime uurimist. Uurimine tuvastas, et sissetungijal oli juurdepääs 12. augustist kuni 7. septembrini 2026 ning et meie kasutajakonto ja arvete andmed olid välja võetud.
See mõjutab kõiki AhaSlides.com-is registreeritud kontosid. AhaSlides.eu, meie eraldi Skoletube'i teenindav juurutus, töötab isoleeritud infrastruktuuril ja seda see ei mõjutanud.
Allpool on täpselt kirjas, mis avalikuks tuli ja mida me teil teha soovitame.
Mis paljastati
- E-posti aadressid.
- IP-aadress ja linn registreerumise ajal.
- Arve andmed: nimi, IP-aadress ostu sooritamise ajal ja ostetud tooted.
- Paroolid räsitud ja soolatud kujul (PBKDF2-HMAC-SHA512). Räsisid ei saa parooli taastamiseks otse tagasi pöörata, kuid nõrka või levinud parooli saab siiski jõu abil leida.
- Arveldusaadressid 0.12% kasutajatele, kuna meie andmebaasis oli endiselt salvestatud pärandväli. Võtame nende mõjutatud kasutajatega individuaalselt e-posti teel ühendust.
Mida ei paljastatud
- Krediitkaardi ja maksekaardi numbrid. Me ei salvesta neid kunagi.
- Lihttekstilised paroolid. Me ei salvesta neid kunagi.
Mida me teilt palume
- Palun lähtestage oma AhaSlides'i parool, kui teil see on.
- Kui kasutate sama parooli ka teistes teenustes, palun muutke seda ka seal. Me eelistaksime, et te seda võimalust ei kasutaks.
- Kui logite sisse oma organisatsiooni identiteedipakkuja või ühekordse sisselogimise kaudu (Google, Microsoft, Okta jne), siis teie parooli AhaSlides'is ei salvestata, seega pole midagi lähtestada. Ülejäänud teade kehtib teie kohta endiselt.
Jälgige andmepüüki
Kuna avalikustatud andmed sisaldavad nimesid, e-posti aadresse ja ostuajalugu, võivad meie poolt teesklevad õngitsuskirjad tunduda tavapärasest veenvamad. Me ei küsi kunagi teie parooli e-posti teel. Arvelduskirjad pärinevad meie makseteenuse pakkujalt Stripe'ilt – aga kui mõni e-kiri palub teil makseandmeid kinnitada, ei pea te seda kunagi klõpsama: tippige ahaslides.com oma brauserisse ja kontrollige otse oma arvelduslehte.
Mida me oleme teinud
- Paigaldasin Metabaasile turvalise versiooni ja tühistasin kõik volitamata juurdepääsud.
- Piiratud metabaasile juurdepääs kinnitatud IP-aadresside lubatud loendile.
- Vaatasime üle oma laiemad juurdepääsukontrollid ja logid, et leida täiendavaid sissetungi märke.
- Teavitas asjaomaseid andmekaitseasutusi.
- Täiustasime oma haavatavuste hoiatussüsteemi, et meid koheselt teavitataks meie süsteemiga seotud uutest kriitilistest turvaaukude kohtadest.
Meie laiem turvatöö
AhaSlidesi turvalisus ulatub sellest juhtumist kaugemale. Viime läbi sõltumatuid läbitungimistestisid ja praegu toimuvad sõltumatud auditid SOC 2 ja ISO/IEC 27001 sertifitseerimise jaoks. Avaldame selle juhtumi tulemusel tehtud muudatused.
Küsimused
Kui teil on selle teate või oma konto kohta küsimusi, võtke meiega ühendust aadressil turvalisus@ahaslides.comHoiame seda lehte ajakohasena, kui midagi olulist muutub.
Vabandame, et see juhtus, ja hindame teie usaldust.
Chau Hoang
Chief Technology Officer
Ahaslides