Dňa 7. septembra 2026 sme zistili, že neoprávnená strana získala prístup k jednému z našich interných systémov zneužitím zraniteľnosti (CVE-2026-72898) v Metabase, analytickom nástroji tretej strany, ktorý používame interne. Okamžite sme prístup zablokovali a začali vyšetrovanie. Zistilo sa, že útočník mal prístup medzi 12. augustom a 7. septembrom 2026 a že boli extrahované údaje o našom používateľskom účte a faktúrach.
Toto ovplyvní všetky registrované účty na AhaSlides.com. AhaSlides.eu, naše samostatné nasadenie slúžiace Skoletube, beží na izolovanej infraštruktúre a nebolo ovplyvnené.
Nižšie je presne uvedené, čo bolo odhalené a čo vám odporúčame urobiť.
Čo bolo odhalené
- E-mailové adresy.
- IP adresa a mesto v čase registrácie.
- Informácie o faktúre: meno, IP adresa v čase nákupu a čo ste si zakúpili.
- Heslá v hašovanej a solenej forme (PBKDF2-HMAC-SHA512). Haše nie je možné priamo obrátiť na obnovenie hesla, ale slabé alebo bežné heslo je stále možné porovnať hrubou silou.
- Fakturačné adresy pre 0.12 % používateľov z dôvodu staršieho poľa, ktoré bolo stále uložené v našej databáze. Týchto dotknutých používateľov budeme kontaktovať individuálne e-mailom.
Čo nebolo odhalené
- Čísla kreditných a platobných kariet. Tieto nikdy neukladáme.
- Heslá v obyčajnom texte. Tieto nikdy neukladáme.
Čo od vás žiadame
- Ak máte heslo AhaSlides, obnovte ho.
- Ak používate rovnaké heslo aj v iných službách, zmeňte ho aj tam. Radšej by sme vám to neriskovali.
- Ak sa prihlásite prostredníctvom poskytovateľa identity vašej organizácie alebo jednotného prihlásenia (Google, Microsoft, Okta atď.): vaše heslo nie je uložené v AhaSlides, takže nie je potrebné nič resetovať. Zvyšok tohto oznámenia sa na vás stále vzťahuje.
Dávajte si pozor na phishing
Keďže odhalené údaje zahŕňajú mená, e-mailové adresy a históriu nákupov, phishingové e-maily, ktoré sa vydávajú za tie, ktoré pochádzajú od nás, môžu vyzerať presvedčivejšie ako zvyčajne. Nikdy vás nebudeme žiadať o heslo e-mailom. Fakturačné e-maily pochádzajú od spoločnosti Stripe, nášho poskytovateľa platobných služieb – ak vás však niektorý e-mail požiada o potvrdenie platobných údajov, nikdy naň nemusíte kliknúť: zadajte ahaslides.com do prehliadača a priamo si skontrolujte stránku s fakturáciou.
Čo sme urobili
- Oprava metabázy na zabezpečenú verziu a zrušenie všetkých neoprávnených prístupov.
- Obmedzený prístup k metabáze na schválený zoznam povolených IP adries.
- Skontrolovali sme naše širšie kontroly prístupu a protokoly, či neobsahujú ďalšie známky narušenia.
- Upozornil príslušné orgány na ochranu údajov.
- Vylepšili sme náš systém upozornení na zraniteľnosti, aby sme boli okamžite informovaní o nových kritických bezpečnostných zraniteľnostiach, ktoré sú relevantné pre náš systém.
Naša širšia bezpečnostná práca
Bezpečnosť v AhaSlides ide nad rámec tohto incidentu. Vykonávame nezávislé penetračné testovanie a v súčasnosti prechádzame nezávislými auditmi pre certifikáciu SOC 2 a ISO/IEC 27001. Zmeny, ktoré v dôsledku tohto incidentu vykonáme, zverejníme.
otázky
Ak máte otázky týkajúce sa tohto oznámenia alebo vášho účtu, kontaktujte nás na adrese security@ahaslides.comTúto stránku budeme priebežne aktualizovať, ak sa niečo podstatné zmení.
Je nám ľúto, že sa to stalo, a vážime si vašu dôveru.
Chau Hoang
Hlavný technický riaditeľ
AhaSlides