הודעת אירוע אבטחה - ספטמבר 2026

הודעות

צוות AhaSlides • 09 ספטמבר 2026 • 3 דקות לקרוא

ב-7 בספטמבר 2026, גילינו כי צד לא מורשה ניגש לאחת המערכות הפנימיות שלנו על ידי ניצול פגיעות (CVE-2026-72898) ב-Metabase, כלי ניתוח של צד שלישי בו אנו משתמשים באופן פנימי. ניתקנו את הגישה מיד והתחלנו בחקירה. החקירה מצאה כי לפורץ הייתה גישה בין ה-12 באוגוסט ל-7 בספטמבר 2026, וכי נתוני חשבון המשתמש והחשבונית שלנו חולצו.

זה משפיע על כל החשבונות הרשומים ב-AhaSlides.com. AhaSlides.eu, הפריסה הנפרדת שלנו המשרתת את Skoletube, פועלת על תשתית מבודדת ולא הושפעה.

להלן בדיוק מה שנחשף ומה אנו ממליצים לכם לעשות.

מה נחשף

  • כתובות דוא"ל.
  • כתובת IP ועיר בעת ההרשמה.
  • פרטי חשבונית: שם, כתובת IP בעת הרכישה ומה שרכשת.
  • סיסמאות, בצורה מגובבת ומומלחת (PBKDF2-HMAC-SHA512). לא ניתן להפוך קוד גיבוב ישירות כדי לשחזר את הסיסמה שלך, אך עדיין ניתן לאתר סיסמה חלשה או נפוצה באמצעות כוח ברוטלי.
  • כתובות חיוב עבור 0.12% מהמשתמשים, עקב שדה מדור קודם שעדיין היה מאוחסן במסד הנתונים שלנו. ניצור קשר עם המשתמשים המושפעים באופן אישי באמצעות דוא"ל.

מה שלא נחשף

  • מספרי כרטיסי אשראי וכרטיסי תשלום. איננו שומרים אותם לעולם.
  • סיסמאות טקסט רגיל. אנחנו אף פעם לא מאחסנים אותן.

מה שאנחנו מבקשים ממך לעשות

  1. אנא אפס את סיסמת AhaSlides שלך אם יש לך אחת.
  2. אם אתם משתמשים באותה סיסמה בשירותים אחרים, אנא שנו אותה גם שם. נעדיף שלא תסתכנו.
  3. אם אתם מתחברים דרך ספק הזהויות של הארגון שלכם או דרך כניסה יחידה (Google, Microsoft, Okta וכו'): הסיסמה שלכם לא נשמרת ב-AhaSlides, כך שאין צורך לאפס דבר. שאר הודעה זו עדיין חלה עליכם.

שימו לב לפישינג

מכיוון שהנתונים החשופים כוללים שמות, כתובות דוא"ל והיסטוריית רכישות, הודעות דוא"ל של פישינג המתחזות כאילו הן מאיתנו עשויות להיראות משכנעות יותר מהרגיל. לעולם לא נבקש את הסיסמה שלך בדוא"ל. הודעות דוא"ל לחיוב מגיעות מ-Stripe, ספק התשלומים שלנו - אך אם דוא"ל כלשהו מבקש ממך לאשר את פרטי התשלום, לעולם אינך צריך ללחוץ עליו: הקלד ahaslides.com לדפדפן שלך ובדוק את דף החיוב שלך ישירות.

מה שעשינו

  • עדכון גרסה מאובטחת של Metabase ביטול כל גישה לא מורשית.
  • גישה מוגבלת של Metabase לרשימת היתרים שאושרה בכתובות IP.
  • בדקנו את בקרות הגישה הרחבות יותר ויומני הגישה שלנו לאיתור סימנים נוספים לפריצה.
  • הודיעו לרשויות הגנת המידע הרלוונטיות.
  • שיפרנו את מערכת התראות הפגיעויות שלנו כך שנקבל הודעה מיידית על פגיעויות אבטחה קריטיות חדשות הרלוונטיות למערכת שלנו.

עבודת האבטחה הרחבה יותר שלנו

האבטחה ב-AhaSlides חורגת מעבר לאירוע זה. אנו עורכים בדיקות חדירה עצמאיות וכעת עוברים ביקורות עצמאיות עבור הסמכת SOC 2 ו-ISO/IEC 27001. נפרסם את השינויים שנבצע כתוצאה מאירוע זה.

שאלות

אם יש לך שאלות בנוגע להודעה זו או בנוגע לחשבונך, צור איתנו קשר בכתובת security@ahaslides.comנעדכן את הדף הזה אם יחולו שינויים מהותיים.

אנו מצטערים שזה קרה, ומעריכים את האמון שלך.

צ'או הואנג
קצין הטכנולוגיה הראשי
AhaSlides