Dana 7. rujna 2026. otkrili smo da je neovlaštena strana pristupila jednom od naših internih sustava iskorištavanjem ranjivosti (CVE-2026-72898) u Metabaseu, alatu za analizu treće strane koji koristimo interno. Odmah smo prekinuli pristup i započeli istragu. Utvrđeno je da je uljez imao pristup između 12. kolovoza i 7. rujna 2026. te da su naši podaci o korisničkom računu i računu izvučeni.
Ovo utječe na sve registrirane račune na AhaSlides.com. AhaSlides.eu, naša zasebna implementacija koja opslužuje Skoletube, radi na izoliranoj infrastrukturi i nije bila pogođena.
U nastavku je točno navedeno što je otkriveno i što vam preporučujemo da učinite.
Što je bilo izloženo
- Email adrese.
- IP adresa i grad u trenutku registracije.
- Podaci o računu: ime, IP adresa u trenutku kupnje i što ste kupili.
- Lozinke, u hashiranom i saltiranom obliku (PBKDF2-HMAC-SHA512). Hashevi se ne mogu izravno poništiti za oporavak lozinke, ali slaba ili uobičajena lozinka i dalje se može pronaći metodom grube sile.
- Adrese za naplatu za 0.12% korisnika, zbog naslijeđenog polja koje je još uvijek pohranjeno u našoj bazi podataka. Ove pogođene korisnike kontaktirat ćemo pojedinačno putem e-pošte.
Što nije bilo izloženo
- Brojevi kreditnih i platnih kartica. Nikada ih ne pohranjujemo.
- Lozinke u običnom tekstu. Nikada ih ne pohranjujemo.
Što tražimo od vas
- Molimo vas da resetirate svoju AhaSlides lozinku ako je imate.
- Ako istu lozinku koristite na drugim uslugama, molimo vas da je i tamo promijenite. Radije bismo da ne riskirate.
- Ako se prijavljujete putem davatelja identiteta vaše organizacije ili jedinstvene prijave (Google, Microsoft, Okta itd.): vaša lozinka nije pohranjena u AhaSlidesu, tako da nema potrebe za resetiranjem. Ostatak ove obavijesti i dalje se odnosi na vas.
Pazite na phishing
Budući da izloženi podaci uključuju imena, adrese e-pošte i povijest kupnje, phishing e-poruke koje se pretvaraju da su od nas mogu izgledati uvjerljivije nego inače. Nikada nećemo tražiti vašu lozinku putem e-pošte. E-poruke o naplati dolaze od Stripea, našeg pružatelja usluga plaćanja - ali ako se u bilo kojoj e-poruci od vas traži potvrda podataka o plaćanju, nikada ne morate kliknuti na nju: upišite ahaslides.com u svoj preglednik i izravno provjerite stranicu za naplatu.
Što smo učinili
- Metabaza je ažurirana na sigurnu verziju i opozvani svi neovlašteni pristupi.
- Ograničen pristup metabaze na odobreni popis dopuštenih IP adresa.
- Pregledali smo naše šire kontrole pristupa i zapisnike za daljnje znakove upada.
- Obaviještena su nadležna tijela za zaštitu podataka.
- Poboljšali smo naš sustav upozorenja o ranjivostima kako bismo odmah bili obaviješteni o novim kritičnim sigurnosnim ranjivostima koje su relevantne za naš sustav.
Naš širi sigurnosni rad
Sigurnost u AhaSlidesu nadilazi ovaj incident. Provodimo neovisno testiranje penetracije i trenutno prolazimo kroz neovisne revizije za SOC 2 i ISO/IEC 27001 certifikate. Objavit ćemo promjene koje napravimo kao rezultat ovog incidenta.
Pitanja
Ako imate pitanja o ovoj obavijesti ili o svom računu, kontaktirajte nas na sigurnost@ahaslides.comOvu stranicu ćemo ažurirati ako se nešto bitno promijeni.
Žao nam je što se ovo dogodilo i cijenimo vaše povjerenje.
Chau Hoang
Šef tehnološkog odjela
AhaSlides