Pranešimas apie saugumo incidentą – 2026 m. rugsėjis

Pranešimai

„AhaSlides“ komanda • 09 rugsėjo, 2026 • 3 min perskaityti

2026 m. rugsėjo 7 d. sužinojome, kad neįgaliotas asmuo prisijungė prie vienos iš mūsų vidinių sistemų, pasinaudodamas „Metabase“ – trečiosios šalies analizės įrankio, kurį naudojame viduje, – pažeidžiamumu (CVE-2026-72898). Nedelsdami nutraukėme prieigą ir pradėjome tyrimą. Nustatyta, kad įsibrovėlis turėjo prieigą nuo 2026 m. rugpjūčio 12 d. iki rugsėjo 7 d. ir kad buvo išgauti mūsų vartotojo paskyros bei sąskaitų faktūrų duomenys.

Tai paveikia visas registruotas paskyras svetainėje AhaSlides.com. „AhaSlides.eu“, mūsų atskiras diegimas, aptarnaujantis „Skoletube“, veikia izoliuotoje infrastruktūroje ir nebuvo paveiktas.

Žemiau pateikiama tiksliai tai, kas buvo atskleista ir ką rekomenduojame jums daryti.

Kas buvo atskleista

  • El. pašto adresai.
  • IP adresas ir miestas registracijos metu.
  • Sąskaitos faktūros informacija: vardas, pavardė, IP adresas pirkimo metu ir ką įsigijote.
  • Slaptažodžiai maišos ir druskos pavidalu (PBKDF2-HMAC-SHA512). Maišos negalima tiesiogiai pakeisti norint atkurti slaptažodį, tačiau silpną ar įprastą slaptažodį vis tiek galima rasti naudojant grubią jėgą.
  • 0.12 % vartotojų atsiskaitymo adresai dėl pasenusio lauko, kuris vis dar buvo saugomas mūsų duomenų bazėje. Su šiais paveiktais vartotojais susisieksime individualiai el. paštu.

Kas nebuvo atskleista

  • Kredito kortelių ir mokėjimo kortelių numeriai. Mes niekada jų nesaugome.
  • Paprasto teksto slaptažodžiai. Mes jų niekada nesaugome.

Ko prašome jūsų padaryti

  1. Jei turite, iš naujo nustatykite savo „AhaSlides“ slaptažodį.
  2. Jei tą patį slaptažodį naudojate ir kitose paslaugose, pakeiskite jį ir ten. Verčiau nerizikuokite.
  3. Jei prisijungiate per savo organizacijos tapatybės teikėją arba vienkartinį prisijungimą („Google“, „Microsoft“, „Okta“ ir kt.): jūsų slaptažodis nėra saugomas „AhaSlides“, todėl nėra ko iš naujo nustatyti. Likusi šio pranešimo dalis jums vis tiek taikoma.

Saugokitės sukčiavimo

Kadangi paviešinti duomenys apima vardus, el. pašto adresus ir pirkimų istoriją, sukčiavimo el. laiškai, apsimetantys, kad yra iš mūsų, gali atrodyti įtikinamesni nei įprastai. Mes niekada neprašysime jūsų slaptažodžio el. paštu. Sąskaitų faktūrų el. laiškai siunčiami iš „Stripe“, mūsų mokėjimo paslaugų teikėjo, tačiau jei kuriame nors el. laiške prašoma patvirtinti mokėjimo informaciją, jums niekada nereikia jo spustelėti: įveskite ahaslides.com į savo naršyklę ir tiesiogiai patikrinkite savo atsiskaitymo puslapį.

Ką mes padarėme

  • Pataisyta „Metabase“ versija į saugią ir atšaukta visa neteisėta prieiga.
  • Apribota metabazės prieiga prie patvirtinto IP leidžiamųjų adresų sąrašo.
  • Peržiūrėjome platesnius prieigos valdiklius ir žurnalus, ar nėra jokių įsilaužimo požymių.
  • Pranešė atitinkamoms duomenų apsaugos institucijoms.
  • Patobulinome savo pažeidžiamumų įspėjimo sistemą, kad būtume nedelsiant informuojami apie naujas kritines saugumo spragas, susijusias su mūsų sistema.

Mūsų platesnis saugumo darbas

„AhaSlides“ saugumas peržengia šio incidento ribas. Atliekame nepriklausomus įsiskverbimo testus ir šiuo metu esame nepriklausomuose SOC 2 ir ISO/IEC 27001 sertifikavimo audituose. Paskelbsime pakeitimus, kuriuos atlikome dėl šio incidento.

klausimai

Jei turite klausimų dėl šio pranešimo ar savo paskyros, susisiekite su mumis adresu security@ahaslides.comJei kas nors esminių pasikeis, atnaujinsime šį puslapį.

Atsiprašome, kad taip atsitiko, ir vertiname jūsų pasitikėjimą.

Chau Hoangas
Vyriausiasis technologijų pareigūnas
„AhaSlides“