Қауіпсіздік оқиғасы туралы хабарлама - 2026 жылдың қыркүйегі

Хабарландырулар

AhaSlides командасы • 09 қыркүйек, 2026 • 3 мин оқыдым

2026 жылдың 7 қыркүйегінде біз рұқсатсыз тараптың біздің ішкі жүйелеріміздің біріне кіргенін анықтадық, ол біз іштей пайдаланатын үшінші тарап аналитикалық құралы Metabase жүйесіндегі осалдықты (CVE-2026-72898) пайдалану арқылы жүзеге асырылды. Біз кіруді дереу тоқтатып, тергеу бастадық. Нәтижесінде, бұзушының 2026 жылдың 12 тамызынан 7 қыркүйегі аралығында кіру мүмкіндігі болғаны және біздің пайдаланушы тіркелгіміз бен шот-фактура деректеріміз алынғаны анықталды.

Бұл AhaSlides.com сайтындағы барлық тіркелген тіркелгілерге әсер етеді. Skoletube қызметіне қызмет көрсететін біздің бөлек орналастыруымыз AhaSlides.eu оқшауланған инфрақұрылымда жұмыс істейді және әсер еткен жоқ.

Төменде не ашылғаны және сізге не істеуге кеңес беретініміз көрсетілген.

Не анықталды

  • Электрондық пошта мекенжайлары.
  • Тіркелу кезіндегі IP мекенжайы және қаласы.
  • Шот-фактура туралы ақпарат: аты-жөні, сатып алу кезіндегі IP мекенжайы және сіз не сатып алдыңыз.
  • Құпия сөздер, хэштелген және тұздалған түрде (PBKDF2-HMAC-SHA512). Құпия сөзіңізді қалпына келтіру үшін хэштерді тікелей қалпына келтіру мүмкін емес, бірақ әлсіз немесе кең таралған құпия сөзді күш қолдану арқылы сәйкестендіруге болады.
  • Біздің дерекқорымызда сақталған ескі өріске байланысты пайдаланушылардың 0.12%-ы үшін төлем мекенжайлары. Біз зардап шеккен пайдаланушылармен электрондық пошта арқылы жеке-жеке хабарласамыз.

Не көрсетілмеді

  • Несиелік карта және төлем карталарының нөмірлері. Біз оларды ешқашан сақтамаймыз.
  • Қарапайым мәтінді құпия сөздер. Біз оларды ешқашан сақтамаймыз.

Біз сізден не істеуді сұраймыз

  1. Егер сізде AhaSlides құпия сөзі болса, оны қалпына келтіріңіз.
  2. Егер сіз басқа қызметтерде дәл осындай құпия сөзді пайдалансаңыз, оны сол жерде де өзгертіңіз. Біз сіздің тәуекелге бармағаныңызды қалаймыз.
  3. Егер сіз ұйымыңыздың сәйкестендіру провайдері немесе бірыңғай кіру (Google, Microsoft, Okta және т.б.) арқылы кірсеңіз: құпия сөзіңіз AhaSlides қызметінде сақталмайды, сондықтан қалпына келтіретін ештеңе жоқ. Осы ескертудің қалған бөлігі сізге де қатысты.

Фишингтен сақ болыңыз

Ашық деректерде есімдер, электрондық пошта мекенжайлары және сатып алу тарихы болғандықтан, бізден келген фишингтік электрондық хаттар әдеттегіден сенімдірек көрінуі мүмкін. Біз ешқашан электрондық пошта арқылы құпия сөзіңізді сұрамаймыз. Төлем электрондық хаттары біздің төлем провайдеріміз Stripe компаниясынан келеді - бірақ егер кез келген электрондық пошта сізден төлем мәліметтерін растауды сұраса, оны ешқашан басудың қажеті жоқ: теріңіз ahaslides.com браузеріңізге кіріп, төлем бетін тікелей тексеріңіз.

Біз не істедік

  • Metabase қауіпсіз нұсқасына патчтар жасалды және барлық рұқсатсыз кірулер жойылды.
  • Метабазаның бекітілген IP рұқсат тізіміне кіруі шектеулі.
  • Қосымша бұзушылық белгілерін анықтау үшін біздің кеңірек кіруді бақылау құралдарымыз бен журналдарымызды қарап шықтық.
  • Тиісті деректерді қорғау органдарына хабарланды.
  • Жүйемізге қатысты жаңа маңызды қауіпсіздік осалдықтары туралы дереу хабардар болу үшін осалдық туралы ескерту жүйемізді жақсарттық.

Біздің кең ауқымды қауіпсіздік жұмысымыз

AhaSlides қауіпсіздігі бұл оқиғадан тысқары. Біз тәуелсіз ену тестілеуін жүргіземіз және қазіргі уақытта SOC 2 және ISO/IEC 27001 сертификаттауы бойынша тәуелсіз аудиттерден өтіп жатырмыз. Осы оқиға нәтижесінде енгізілген өзгерістерді жариялаймыз.

сұрақтар

Егер сізде осы хабарлама немесе тіркелгіңіз туралы сұрақтарыңыз болса, бізбен мына мекенжай бойынша хабарласыңыз security@ahaslides.comЕгер қандай да бір маңызды өзгерістер болса, біз бұл бетті жаңартып отырамыз.

Бұл жағдайға өкінеміз және сеніміңізді бағалаймыз.

Чау Хоанг
Бас техникалық директоры
AhaSlides