7 września 2026 roku odkryliśmy, że nieupoważniona osoba uzyskała dostęp do jednego z naszych systemów wewnętrznych, wykorzystując lukę w zabezpieczeniach (CVE-2026-72898) w Metabase, zewnętrznym narzędziu analitycznym, z którego korzystamy wewnętrznie. Natychmiast zablokowaliśmy dostęp i rozpoczęliśmy dochodzenie. Okazało się, że intruz miał dostęp między 12 sierpnia a 7 września 2026 roku, a także, że dane z naszego konta użytkownika i faktury zostały wyodrębnione.
Zmiana ta dotyczy wszystkich zarejestrowanych kont w serwisie AhaSlides.com. AhaSlides.eu, nasze oddzielne wdrożenie obsługujące Skoletube, działa w oparciu o odizolowaną infrastrukturę i nie zostało naruszone.
Poniżej znajdziesz szczegółowe informacje na temat ujawnionych informacji i nasze zalecenia dotyczące dalszych działań.
Co zostało ujawnione
- Adresy e-mail.
- Adres IP i miasto w chwili rejestracji.
- Informacje na fakturze: imię i nazwisko, adres IP w momencie zakupu oraz to, co kupiłeś.
- Hasła w formie haszowanej i zasolonej (PBKDF2-HMAC-SHA512). Haseł nie można bezpośrednio odwrócić, aby odzyskać hasło, ale słabe lub popularne hasło nadal może zostać odkryte metodą siłową.
- Adresy rozliczeniowe dla 0.12% użytkowników, ze względu na przestarzałe pole, które nadal jest przechowywane w naszej bazie danych. Skontaktujemy się z tymi użytkownikami indywidualnie drogą mailową.
Co nie zostało ujawnione
- Numery kart kredytowych i płatniczych. Nigdy ich nie przechowujemy.
- Hasła w postaci zwykłego tekstu. Nigdy ich nie przechowujemy.
O co Cię prosimy
- Zresetuj hasło AhaSlides, jeśli je posiadasz.
- Jeśli używasz tego samego hasła w innych usługach, zmień je również tam. Wolelibyśmy, żebyś nie ryzykował.
- Jeśli logujesz się za pośrednictwem dostawcy tożsamości swojej organizacji lub logowania jednokrotnego (Google, Microsoft, Okta itp.), Twoje hasło nie jest przechowywane w AhaSlides, więc nie ma potrzeby resetowania. Pozostała część tej informacji nadal Cię obowiązuje.
Uważaj na phishing
Ponieważ ujawnione dane obejmują imiona i nazwiska, adresy e-mail i historię zakupów, wiadomości phishingowe podszywające się pod nasze mogą wyglądać bardziej przekonująco niż zwykle. Nigdy nie będziemy prosić o podanie hasła w wiadomości e-mail. Wiadomości e-mail dotyczące rozliczeń pochodzą od Stripe, naszego dostawcy usług płatniczych – ale jeśli w jakimkolwiek e-mailu pojawi się prośba o potwierdzenie danych płatności, nie musisz klikać: wpisz ahaslides.com do swojej przeglądarki i sprawdź bezpośrednio stronę rozliczeniową.
Co zrobiliśmy
- Zaktualizowano Metabase do bezpiecznej wersji i cofnięto cały nieautoryzowany dostęp.
- Ograniczony dostęp do metabazy do zatwierdzonej listy dozwolonych adresów IP.
- Przeprowadziliśmy przegląd naszych szerszych kontroli dostępu i rejestrów w celu wykrycia wszelkich dalszych oznak włamania.
- Powiadomiono właściwe organy ochrony danych.
- Udoskonaliliśmy nasz system ostrzegania o lukach w zabezpieczeniach, dzięki czemu jesteśmy natychmiast informowani o nowych, krytycznych lukach w zabezpieczeniach, które mają znaczenie dla naszego systemu.
Nasza szersza praca w zakresie bezpieczeństwa
Bezpieczeństwo w AhaSlides wykracza poza ten incydent. Przeprowadzamy niezależne testy penetracyjne i obecnie przechodzimy niezależne audyty w celu uzyskania certyfikatów SOC 2 i ISO/IEC 27001. Opublikujemy zmiany wprowadzone w wyniku tego incydentu.
Pytania
Jeśli masz pytania dotyczące niniejszej informacji lub swojego konta, skontaktuj się z nami pod adresem security@ahaslides.comBędziemy aktualizować tę stronę, jeśli nastąpią jakieś istotne zmiany.
Przykro nam, że tak się stało i doceniamy Państwa zaufanie.
Chau Hoang
Chief Technology Officer
AhaSlajdy