Powiadomienie o incydencie bezpieczeństwa – wrzesień 2026 r.

Ogłoszenia

Zespół AhaSlides • 09 września 2026 • 3 czytaj min

7 września 2026 roku odkryliśmy, że nieupoważniona osoba uzyskała dostęp do jednego z naszych systemów wewnętrznych, wykorzystując lukę w zabezpieczeniach (CVE-2026-72898) w Metabase, zewnętrznym narzędziu analitycznym, z którego korzystamy wewnętrznie. Natychmiast zablokowaliśmy dostęp i rozpoczęliśmy dochodzenie. Okazało się, że intruz miał dostęp między 12 sierpnia a 7 września 2026 roku, a także, że dane z naszego konta użytkownika i faktury zostały wyodrębnione.

Zmiana ta dotyczy wszystkich zarejestrowanych kont w serwisie AhaSlides.com. AhaSlides.eu, nasze oddzielne wdrożenie obsługujące Skoletube, działa w oparciu o odizolowaną infrastrukturę i nie zostało naruszone.

Poniżej znajdziesz szczegółowe informacje na temat ujawnionych informacji i nasze zalecenia dotyczące dalszych działań.

Co zostało ujawnione

  • Adresy e-mail.
  • Adres IP i miasto w chwili rejestracji.
  • Informacje na fakturze: imię i nazwisko, adres IP w momencie zakupu oraz to, co kupiłeś.
  • Hasła w formie haszowanej i zasolonej (PBKDF2-HMAC-SHA512). Haseł nie można bezpośrednio odwrócić, aby odzyskać hasło, ale słabe lub popularne hasło nadal może zostać odkryte metodą siłową.
  • Adresy rozliczeniowe dla 0.12% użytkowników, ze względu na przestarzałe pole, które nadal jest przechowywane w naszej bazie danych. Skontaktujemy się z tymi użytkownikami indywidualnie drogą mailową.

Co nie zostało ujawnione

  • Numery kart kredytowych i płatniczych. Nigdy ich nie przechowujemy.
  • Hasła w postaci zwykłego tekstu. Nigdy ich nie przechowujemy.

O co Cię prosimy

  1. Zresetuj hasło AhaSlides, jeśli je posiadasz.
  2. Jeśli używasz tego samego hasła w innych usługach, zmień je również tam. Wolelibyśmy, żebyś nie ryzykował.
  3. Jeśli logujesz się za pośrednictwem dostawcy tożsamości swojej organizacji lub logowania jednokrotnego (Google, Microsoft, Okta itp.), Twoje hasło nie jest przechowywane w AhaSlides, więc nie ma potrzeby resetowania. Pozostała część tej informacji nadal Cię obowiązuje.

Uważaj na phishing

Ponieważ ujawnione dane obejmują imiona i nazwiska, adresy e-mail i historię zakupów, wiadomości phishingowe podszywające się pod nasze mogą wyglądać bardziej przekonująco niż zwykle. Nigdy nie będziemy prosić o podanie hasła w wiadomości e-mail. Wiadomości e-mail dotyczące rozliczeń pochodzą od Stripe, naszego dostawcy usług płatniczych – ale jeśli w jakimkolwiek e-mailu pojawi się prośba o potwierdzenie danych płatności, nie musisz klikać: wpisz ahaslides.com do swojej przeglądarki i sprawdź bezpośrednio stronę rozliczeniową.

Co zrobiliśmy

  • Zaktualizowano Metabase do bezpiecznej wersji i cofnięto cały nieautoryzowany dostęp.
  • Ograniczony dostęp do metabazy do zatwierdzonej listy dozwolonych adresów IP.
  • Przeprowadziliśmy przegląd naszych szerszych kontroli dostępu i rejestrów w celu wykrycia wszelkich dalszych oznak włamania.
  • Powiadomiono właściwe organy ochrony danych.
  • Udoskonaliliśmy nasz system ostrzegania o lukach w zabezpieczeniach, dzięki czemu jesteśmy natychmiast informowani o nowych, krytycznych lukach w zabezpieczeniach, które mają znaczenie dla naszego systemu.

Nasza szersza praca w zakresie bezpieczeństwa

Bezpieczeństwo w AhaSlides wykracza poza ten incydent. Przeprowadzamy niezależne testy penetracyjne i obecnie przechodzimy niezależne audyty w celu uzyskania certyfikatów SOC 2 i ISO/IEC 27001. Opublikujemy zmiany wprowadzone w wyniku tego incydentu.

Pytania

Jeśli masz pytania dotyczące niniejszej informacji lub swojego konta, skontaktuj się z nami pod adresem security@ahaslides.comBędziemy aktualizować tę stronę, jeśli nastąpią jakieś istotne zmiany.

Przykro nam, że tak się stało i doceniamy Państwa zaufanie.

Chau Hoang
Chief Technology Officer
AhaSlajdy