Avviso relativo a un incidente di sicurezza - Settembre 2026

Annunci

Squadra AhaSlides · XNUMX€ 09 settembre, 2026 · XNUMX€ 3 min leggere

Il 7 settembre 2026 abbiamo scoperto che una terza parte non autorizzata aveva avuto accesso a uno dei nostri sistemi interni sfruttando una vulnerabilità (CVE-2026-72898) in Metabase, uno strumento di analisi di terze parti che utilizziamo internamente. Abbiamo immediatamente bloccato l'accesso e avviato un'indagine. È emerso che l'intruso aveva avuto accesso tra il 12 agosto e il 7 settembre 2026 e che aveva sottratto dati relativi agli account utente e alle fatture.

Questo problema riguarda tutti gli account registrati su AhaSlides.com. AhaSlides.eu, la nostra implementazione separata che serve Skoletube, funziona su un'infrastruttura isolata e non è stata interessata.

Di seguito è riportato esattamente ciò che è emerso e ciò che consigliamo di fare.

Ciò che è stato rivelato

  • Indirizzi email.
  • Indirizzo IP e città al momento della registrazione.
  • Informazioni di fatturazione: nome, indirizzo IP al momento dell'acquisto e articoli acquistati.
  • Le password sono crittografate e protette da un salt (PBKDF2-HMAC-SHA512). Gli hash non possono essere invertiti direttamente per recuperare la password, ma una password debole o comune potrebbe comunque essere individuata tramite un attacco di forza bruta.
  • Gli indirizzi di fatturazione dello 0.12% degli utenti sono stati modificati a causa di un campo obsoleto ancora presente nel nostro database. Contatteremo individualmente via e-mail gli utenti interessati.

Ciò che non è stato rivelato

  • Numeri di carte di credito e di pagamento. Non li memorizziamo mai.
  • Password in chiaro. Non le memorizziamo mai.

Quello che ti chiediamo di fare

  1. Se hai una password di AhaSlides, reimpostala.
  2. Se utilizzi la stessa password per altri servizi, ti preghiamo di cambiarla anche lì. Preferiremmo non correre rischi.
  3. Se accedi tramite il provider di identità della tua organizzazione o tramite single sign-on (Google, Microsoft, Okta, ecc.): la tua password non viene memorizzata in AhaSlides, quindi non è necessario reimpostarla. Il resto di questa informativa rimane comunque valido.

Attenzione al phishing

Poiché i dati esposti includono nomi, indirizzi email e cronologia degli acquisti, le email di phishing che fingono di provenire da noi potrebbero sembrare più convincenti del solito. Non ti chiederemo mai la password via email. Le email di fatturazione provengono da Stripe, il nostro fornitore di servizi di pagamento, ma se un'email ti chiede di confermare i dettagli di pagamento, non devi mai cliccarci sopra: digita ahaslides.com Accedi al tuo browser e controlla direttamente la pagina di fatturazione.

Quello che abbiamo fatto

  • Ho aggiornato Metabase a una versione sicura e ho revocato tutti gli accessi non autorizzati.
  • Accesso limitato a Metabase, consentito solo agli indirizzi IP approvati.
  • Abbiamo esaminato i nostri controlli di accesso e i registri per individuare eventuali ulteriori segni di intrusione.
  • Abbiamo informato le autorità competenti in materia di protezione dei dati.
  • Abbiamo migliorato il nostro sistema di allerta sulle vulnerabilità in modo da essere informati immediatamente di nuove vulnerabilità di sicurezza critiche rilevanti per il nostro sistema.

Il nostro lavoro più ampio in materia di sicurezza

La sicurezza di AhaSlides va oltre questo incidente. Effettuiamo test di penetrazione indipendenti e siamo attualmente sottoposti ad audit indipendenti per ottenere le certificazioni SOC 2 e ISO/IEC 27001. Pubblicheremo le modifiche apportate a seguito di questo incidente.

Domande

Se hai domande su questo avviso o sul tuo account, contattaci all'indirizzo security@ahaslides.comAggiorneremo questa pagina qualora si verificassero modifiche sostanziali.

Ci dispiace per l'accaduto e apprezziamo la vostra fiducia.

Chau Hoang
Direttore Tecnico
Ah diapositive