Уведомление об инциденте безопасности — сентябрь 2026 г.

Объявления

Команда AhaSlides • 09 сентября 2026 • 3 мин чтения

7 сентября 2026 года мы обнаружили, что неуполномоченное лицо получило доступ к одной из наших внутренних систем, используя уязвимость (CVE-2026-72898) в Metabase, стороннем аналитическом инструменте, который мы используем внутри компании. Мы немедленно заблокировали доступ и начали расследование. В ходе расследования было установлено, что злоумышленник имел доступ в период с 12 августа по 7 сентября 2026 года и что были похищены данные наших учетных записей пользователей и счета-фактуры.

Это затрагивает все зарегистрированные учетные записи на AhaSlides.com. AhaSlides.eu, наш отдельный сервер, обслуживающий Skoletube, работает на изолированной инфраструктуре и не был затронут.

Ниже приведена вся выявленная информация и наши рекомендации по дальнейшим действиям.

Что было раскрыто

  • Адрес электронной почты.
  • IP-адрес и город на момент регистрации.
  • Информация для выставления счета: имя, IP-адрес на момент покупки и приобретенный товар.
  • Пароли в хешированном и соленом виде (PBKDF2-HMAC-SHA512). Хэши нельзя напрямую восстановить, но слабый или распространенный пароль все равно можно подобрать методом перебора.
  • Адреса для выставления счетов у 0.12% пользователей были изменены из-за устаревшего поля, которое все еще хранилось в нашей базе данных. Мы свяжемся с этими пользователями индивидуально по электронной почте.

То, что не было раскрыто

  • Номера кредитных и платежных карт. Мы никогда их не храним.
  • Пароли в открытом виде. Мы их никогда не храним.

То, что мы просим вас сделать

  1. Пожалуйста, сбросьте свой пароль от AhaSlides, если он у вас есть.
  2. Если вы используете тот же пароль в других сервисах, пожалуйста, измените его и там. Мы бы предпочли, чтобы вы не рисковали.
  3. Если вы входите в систему через поставщика идентификации вашей организации или систему единого входа (Google, Microsoft, Okta и т. д.): ваш пароль не хранится в AhaSlides, поэтому ничего сбрасывать не нужно. Остальная часть этого уведомления по-прежнему относится к вам.

Остерегайтесь фишинга

Поскольку раскрытые данные включают имена, адреса электронной почты и историю покупок, фишинговые письма, якобы отправленные от нас, могут выглядеть более убедительно, чем обычно. Мы никогда не будем запрашивать ваш пароль по электронной почте. Платежные письма приходят от Stripe, нашего платежного провайдера, но если в каком-либо письме вас просят подтвердить платежные данные, вам никогда не нужно нажимать на эту кнопку: ahaslides.com Откройте браузер и сразу перейдите на страницу оплаты.

Что мы сделали

  • Обновили Metabase до безопасной версии и заблокировали весь несанкционированный доступ.
  • Доступ к Metabase ограничен списком разрешенных IP-адресов.
  • Проверили наши расширенные средства контроля доступа и журналы на предмет любых дополнительных признаков вторжения.
  • Уведомлены соответствующие органы по защите данных.
  • Мы усовершенствовали нашу систему оповещения об уязвимостях, благодаря чему получаем мгновенные уведомления о новых критических уязвимостях безопасности, имеющих отношение к нашей системе.

Наша более широкая работа в сфере безопасности

Безопасность в AhaSlides выходит за рамки этого инцидента. Мы проводим независимое тестирование на проникновение и в настоящее время проходим независимые аудиты для сертификации по стандартам SOC 2 и ISO/IEC 27001. Мы опубликуем изменения, внесенные в результате этого инцидента.

Вопросы

Если у вас есть вопросы по поводу данного уведомления или по поводу вашего счета, свяжитесь с нами по адресу: security@ahaslides.comМы будем обновлять эту страницу при любых существенных изменениях.

Нам очень жаль, что это произошло, и мы ценим ваше доверие.

Чау Хоанг
Технический директор
AhaSlides