Pada tanggal 7 September 2026, kami menemukan bahwa pihak yang tidak berwenang telah mengakses salah satu sistem internal kami dengan mengeksploitasi kerentanan (CVE-2026-72898) di Metabase, alat analitik pihak ketiga yang kami gunakan secara internal. Kami segera memutus akses tersebut dan memulai penyelidikan. Hasil penyelidikan menunjukkan bahwa penyusup memiliki akses antara tanggal 12 Agustus dan 7 September 2026, dan data akun pengguna serta data faktur kami telah diekstraksi.
Hal ini memengaruhi semua akun terdaftar di AhaSlides.com. AhaSlides.eu, platform terpisah kami yang melayani Skoletube, berjalan di infrastruktur terisolasi dan tidak terpengaruh.
Berikut adalah detail lengkap tentang apa yang terungkap dan apa yang kami sarankan untuk Anda lakukan.
Apa yang terungkap
- Alamat email.
- Alamat IP dan kota pada saat pendaftaran.
- Informasi faktur: nama, alamat IP pada saat pembelian, dan barang yang Anda beli.
- Kata sandi, dalam bentuk hash dan salt (PBKDF2-HMAC-SHA512). Hash tidak dapat dibalik secara langsung untuk memulihkan kata sandi Anda, tetapi kata sandi yang lemah atau umum masih dapat dicocokkan melalui serangan brute force.
- Alamat penagihan untuk 0.12% pengguna tidak dapat diakses karena adanya kolom lama yang masih tersimpan di basis data kami. Kami akan menghubungi pengguna yang terkena dampak secara individual melalui email.
Apa yang tidak terungkap
- Nomor kartu kredit dan kartu pembayaran. Kami tidak pernah menyimpan nomor-nomor ini.
- Kata sandi dalam bentuk teks biasa. Kami tidak pernah menyimpannya.
Apa yang kami minta Anda lakukan
- Silakan atur ulang kata sandi AhaSlides Anda jika Anda memilikinya.
- Jika Anda menggunakan kata sandi yang sama di layanan lain, harap ubah juga di sana. Kami lebih suka Anda tidak mengambil risiko.
- Jika Anda masuk melalui penyedia identitas organisasi Anda atau sistem masuk tunggal (Google, Microsoft, Okta, dll.): kata sandi Anda tidak disimpan di AhaSlides, jadi tidak ada yang perlu diatur ulang. Ketentuan selanjutnya dalam pemberitahuan ini tetap berlaku untuk Anda.
Waspadai upaya phishing.
Karena data yang terekspos mencakup nama, alamat email, dan riwayat pembelian, email phishing yang berpura-pura berasal dari kami mungkin terlihat lebih meyakinkan dari biasanya. Kami tidak akan pernah meminta kata sandi Anda melalui email. Email penagihan berasal dari Stripe, penyedia pembayaran kami - tetapi jika ada email yang meminta Anda untuk mengkonfirmasi detail pembayaran, Anda tidak perlu mengkliknya: ketik ahaslides.com Buka browser Anda dan periksa halaman penagihan Anda secara langsung.
Apa yang telah kita lakukan
- Metabase telah diperbarui ke versi yang lebih aman dan semua akses tidak sah telah dicabut.
- Akses Metabase dibatasi hanya untuk IP yang diizinkan (allowlist) yang telah disetujui.
- Kami meninjau kembali kontrol akses dan log kami secara menyeluruh untuk mencari tanda-tanda intrusi lebih lanjut.
- Telah memberitahukan kepada otoritas perlindungan data yang relevan.
- Kami telah meningkatkan sistem peringatan kerentanan kami sehingga kami segera diberi tahu tentang kerentanan keamanan kritis baru yang relevan dengan sistem kami.
Pekerjaan keamanan kami yang lebih luas
Keamanan di AhaSlides melampaui insiden ini. Kami melakukan pengujian penetrasi independen dan saat ini sedang menjalani audit independen untuk sertifikasi SOC 2 dan ISO/IEC 27001. Kami akan mempublikasikan perubahan yang kami lakukan sebagai hasil dari insiden ini.
Pertanyaan
Jika Anda memiliki pertanyaan tentang pemberitahuan ini atau tentang akun Anda, hubungi kami di security@ahaslides.comKami akan terus memperbarui halaman ini jika ada perubahan penting.
Kami menyesal atas kejadian ini, dan kami menghargai kepercayaan Anda.
Chau Hoang
Chief Technology Officer
AhaSlides