Havaitsimme 7. syyskuuta 2026, että luvaton osapuoli oli päässyt yhteen sisäisistä järjestelmistämme hyödyntämällä Metabasen, sisäisesti käyttämämme kolmannen osapuolen analytiikkatyökalun, haavoittuvuutta (CVE-2026-72898). Estoimme pääsyn välittömästi ja aloitimme tutkinnan. Tutkimuksessa havaittiin, että tunkeutujalla oli pääsy järjestelmään 12. elokuuta ja 7. syyskuuta 2026 välisenä aikana ja että käyttäjätili- ja laskutustietomme olivat vuotaneet.
Tämä vaikuttaa kaikkiin AhaSlides.com-sivuston rekisteröityihin tileihin. Skoletubea palveleva erillinen AhaSlides.eu-ympäristömme toimii erillisellä infrastruktuurilla, eikä se ole kärsinyt.
Alla on tarkalleen, mitä paljastui ja mitä suosittelemme tekemään.
Mikä paljastui
- Sähköpostiosoitteet.
- IP-osoite ja kaupunki rekisteröitymishetkellä.
- Laskutustiedot: nimi, IP-osoite ostohetkellä ja mitä olet ostanut.
- Salasanat tiivistetyssä ja suolatussa muodossa (PBKDF2-HMAC-SHA512). Tiivisteitä ei voi suoraan kumota salasanan palauttamiseksi, mutta heikko tai yleinen salasana voidaan silti löytää raa'alla voimalla.
- Laskutusosoitteet 0.12 %:lle käyttäjistä vanhan kentän vuoksi, joka oli edelleen tallennettuna tietokantaamme. Otamme yhteyttä näihin käyttäjiin erikseen sähköpostitse.
Mitä ei paljastettu
- Luottokortti- ja maksukorttinumerot. Emme koskaan tallenna näitä.
- Selkokieliset salasanat. Emme koskaan tallenna näitä.
Mitä pyydämme sinua tekemään
- Palauta AhaSlides-salasanasi, jos sinulla on sellainen.
- Jos käytät samaa salasanaa muissa palveluissa, vaihda se myös siellä. Emme toivoisi, että käytät tilaisuutta hyväksesi.
- Jos kirjaudut sisään organisaatiosi identiteetintarjoajan tai kertakirjautumisen (Google, Microsoft, Okta jne.) kautta, salasanaasi ei tallenneta AhaSlidesiin, joten sinun ei tarvitse nollata mitään. Tämän ilmoituksen loppuosa koskee sinua edelleen.
Varo tietojenkalastelua
Koska paljastuneet tiedot sisältävät nimiä, sähköpostiosoitteita ja ostohistoriaa, meiltä väittävät tietojenkalasteluviestit saattavat näyttää tavallista vakuuttavammilta. Emme koskaan kysy salasanaasi sähköpostitse. Laskutussähköpostit tulevat Stripeltä, maksupalveluntarjoajaltamme – mutta jos jokin sähköpostiviesti pyydetään vahvistamaan maksutiedot, sinun ei koskaan tarvitse napsauttaa sitä: kirjoita ahaslides.com selaimeesi ja tarkista laskutussivusi suoraan.
Mitä olemme tehneet
- Metabaasi päivitettiin suojattuun versioon ja kaikki luvattomat käyttöoikeudet peruutettiin.
- Rajoitettu metatietokannan käyttöoikeus hyväksyttyyn IP-sallittujen osoitteiden luetteloon.
- Tarkistimme laajemmat käyttöoikeusrajoituksemme ja lokimme mahdollisten tunkeutumisen merkkien varalta.
- Ilmoittanut asianmukaisille tietosuojaviranomaisille.
- Paransimme haavoittuvuuksien hälytysjärjestelmäämme, jotta saamme välittömästi tiedon uusista kriittisistä tietoturvahaavoittuvuuksista, jotka ovat olennaisia järjestelmämme kannalta.
Laajempi turvallisuustyömme
AhaSlidesin turvallisuus ulottuu tätä tapausta pidemmälle. Suoritamme riippumatonta tunkeutumistestausta ja olemme parhaillaan riippumattomien SOC 2- ja ISO/IEC 27001 -sertifiointitarkastusten kohteena. Julkaisemme tämän tapauksen seurauksena tekemämme muutokset.
kysymykset
Jos sinulla on kysyttävää tästä ilmoituksesta tai tilistäsi, ota meihin yhteyttä osoitteessa security@ahaslides.comPidämme tämän sivun ajan tasalla, jos jokin olennainen muuttuu.
Olemme pahoillamme tapahtuneesta ja arvostamme luottamustasi.
Chau Hoang
Teknologiajohtaja
AhaSlides