Pada 7 September 2026, kami mendapati bahawa pihak yang tidak dibenarkan telah mengakses salah satu sistem dalaman kami dengan mengeksploitasi kerentanan (CVE-2026-72898) dalam Metabase, alat analitik pihak ketiga yang kami gunakan secara dalaman. Kami segera memutuskan akses tersebut dan memulakan siasatan. Ia mendapati bahawa penceroboh itu mempunyai akses antara 12 Ogos dan 7 September 2026, dan data akaun pengguna dan invois kami telah diekstrak.
Ini menjejaskan semua akaun berdaftar di AhaSlides.com. AhaSlides.eu, penggunaan berasingan kami yang melayani Skoletube, berjalan pada infrastruktur terpencil dan tidak terjejas.
Berikut adalah apa yang telah terdedah dan apa yang kami cadangkan anda lakukan.
Apa yang telah didedahkan
- Alamat e-mel.
- Alamat IP dan bandar semasa pendaftaran.
- Maklumat invois: nama, alamat IP semasa pembelian dan barang yang telah anda beli.
- Kata laluan, dalam bentuk hash dan salted (PBKDF2-HMAC-SHA512). Hash tidak boleh diterbalikkan secara langsung untuk mendapatkan semula kata laluan anda, tetapi kata laluan yang lemah atau biasa masih boleh dipadankan melalui kekerasan.
- Alamat pengebilan untuk 0.12% pengguna, disebabkan oleh medan legasi yang masih disimpan dalam pangkalan data kami. Kami akan menghubungi pengguna yang terjejas ini secara individu melalui e-mel.
Apa yang tidak didedahkan
- Nombor kad kredit dan kad pembayaran. Kami tidak pernah menyimpannya.
- Kata laluan teks biasa. Kami tidak pernah menyimpannya.
Apa yang kami minta anda lakukan
- Sila tetapkan semula kata laluan AhaSlides anda jika ada.
- Jika anda menggunakan kata laluan yang sama pada perkhidmatan lain, sila tukarnya di sana juga. Kami lebih suka anda tidak mengambil risiko.
- Jika anda log masuk melalui penyedia identiti organisasi anda atau daftar masuk tunggal (Google, Microsoft, Okta, dll.): kata laluan anda tidak disimpan dalam AhaSlides, jadi tiada apa yang perlu ditetapkan semula. Notis selebihnya masih terpakai kepada anda.
Awasi pancingan data
Oleh kerana data yang terdedah merangkumi nama, alamat e-mel dan sejarah pembelian, e-mel pancingan data yang berpura-pura daripada kami mungkin kelihatan lebih meyakinkan daripada biasa. Kami tidak akan sekali-kali meminta kata laluan anda melalui e-mel. E-mel pengebilan datang daripada Stripe, penyedia pembayaran kami - tetapi jika mana-mana e-mel meminta anda mengesahkan butiran pembayaran, anda tidak perlu mengkliknya: taip ahaslides.com ke dalam pelayar anda dan semak halaman pengebilan anda secara langsung.
Apa yang telah kami lakukan
- Metabase telah ditampal kepada versi selamat dan membatalkan semua akses tanpa kebenaran.
- Akses Metabase terhad kepada senarai IP yang dibenarkan.
- Telah menyemak kawalan akses dan log kami yang lebih luas untuk sebarang tanda pencerobohan selanjutnya.
- Telah memaklumkan pihak berkuasa perlindungan data yang berkaitan.
- Memperbaiki sistem amaran kerentanan kami supaya kami dimaklumkan dengan segera tentang kerentanan keselamatan kritikal baharu yang berkaitan dengan sistem kami.
Kerja keselamatan kami yang lebih luas
Keselamatan di AhaSlides melangkaui insiden ini. Kami menjalankan ujian penembusan bebas dan sedang menjalani audit bebas untuk pensijilan SOC 2 dan ISO/IEC 27001. Kami akan menerbitkan perubahan yang kami buat akibat daripada insiden ini.
Sering Ditanya
Jika anda mempunyai soalan tentang notis ini atau tentang akaun anda, hubungi kami di security@ahaslides.comKami akan sentiasa mengemas kini halaman ini jika terdapat sebarang perubahan penting.
Kami memohon maaf atas perkara ini berlaku, dan kami menghargai kepercayaan anda.
Chau Hoang
Ketua Pegawai Teknologi
AhaSlides