Drošības incidenta paziņojums — 2026. gada septembris

Sludinājumi

AhaSlides komanda • 09 septembrī, 2026 • 3 min lasīt

2026. gada 7. septembrī mēs atklājām, ka neatļauta persona ir piekļuvusi vienai no mūsu iekšējām sistēmām, izmantojot ievainojamību (CVE-2026-72898) Metabase — trešās puses analītikas rīkā, ko mēs izmantojam iekšēji. Mēs nekavējoties pārtraucām piekļuvi un uzsākām izmeklēšanu. Tika konstatēts, ka iebrucējam bija piekļuve laikā no 2026. gada 12. augusta līdz 7. septembrim un ka tika iegūti mūsu lietotāja konta un rēķinu dati.

Tas ietekmē visus reģistrētos kontus vietnē AhaSlides.com. AhaSlides.eu, mūsu atsevišķā izvietošanas platforma, kas apkalpo Skoletube, darbojas izolētā infrastruktūrā un netika ietekmēta.

Zemāk ir aprakstīts, kas tieši tika atklāts un ko mēs iesakām jums darīt.

Kas tika atklāts

  • E-pasta adreses.
  • IP adrese un pilsēta reģistrācijas brīdī.
  • Rēķina informācija: vārds, IP adrese pirkuma brīdī un iegādātās preces/pakalpojumi.
  • Paroles heša un sālītā formā (PBKDF2-HMAC-SHA512). Hešus nevar tieši atsaukt, lai atgūtu paroli, taču vāju vai izplatītu paroli joprojām var atrast, izmantojot brutālu spēku.
  • Norēķinu adreses 0.12% lietotāju, jo mūsu datubāzē joprojām tika saglabāts mantots lauks. Mēs sazināsimies ar šiem skartajiem lietotājiem individuāli pa e-pastu.

Kas netika atklāts

  • Kredītkaršu un maksājumu karšu numuri. Mēs tos nekad neuzglabājam.
  • Vienkārša teksta paroles. Mēs tās nekad neuzglabājam.

Ko mēs lūdzam jums darīt

  1. Lūdzu, atiestatiet savu AhaSlides paroli, ja tāda jums ir.
  2. Ja izmantojat to pašu paroli citos pakalpojumos, lūdzu, nomainiet to arī tur. Mēs labāk nevēlētos, lai jūs riskētu.
  3. Ja piesakāties, izmantojot savas organizācijas identitātes pakalpojumu sniedzēju vai vienreizēju pierakstīšanos (Google, Microsoft, Okta utt.): jūsu parole netiek saglabāta AhaSlides, tāpēc nav ko atiestatīt. Pārējā šī paziņojuma daļa joprojām attiecas uz jums.

Uzmanieties no pikšķerēšanas

Tā kā atklātie dati ietver vārdus, e-pasta adreses un pirkumu vēsturi, pikšķerēšanas e-pasti, kas izliekas par mūsu sūtītiem, var šķist pārliecinošāki nekā parasti. Mēs nekad nelūgsim jūsu paroli pa e-pastu. Norēķinu e-pasti nāk no Stripe, mūsu maksājumu pakalpojumu sniedzēja, taču, ja kādā e-pastā tiek lūgts apstiprināt maksājuma informāciju, jums nekad nav jānoklikšķina uz tā: ierakstiet ahaslides.com savā pārlūkprogrammā un pārbaudiet tieši savu norēķinu lapu.

Ko mēs esam paveikuši

  • Metabāzei uzstādīta droša versija un atsaukta visa neautorizētā piekļuve.
  • Ierobežota piekļuve metabāzei apstiprinātam IP atļauto adrešu sarakstam.
  • Pārskatījām mūsu plašākās piekļuves kontroles un žurnālus, lai atrastu jebkādas citas ielaušanās pazīmes.
  • Paziņots attiecīgajām datu aizsardzības iestādēm.
  • Uzlabojām savu ievainojamību brīdināšanas sistēmu, lai mēs nekavējoties tiktu informēti par jaunām kritiskām drošības ievainojamībām, kas attiecas uz mūsu sistēmu.

Mūsu plašākais drošības darbs

Drošība uzņēmumā AhaSlides sniedzas tālāk par šo incidentu. Mēs veicam neatkarīgu iespiešanās testēšanu un pašlaik tiekamies neatkarīgās SOC 2 un ISO/IEC 27001 sertifikācijas revīzijās. Mēs publicēsim izmaiņas, ko veicam šī incidenta rezultātā.

Jautājumi

Ja jums ir jautājumi par šo paziņojumu vai jūsu kontu, sazinieties ar mums, izmantojot security@ahaslides.comMēs atjaunināsim šo lapu, ja kaut kas būtisks mainīsies.

Atvainojamies par notikušo un novērtējam jūsu uzticību.

Čau Hoang
Galvenais tehnoloģiju speciālists
AhaSlides