ประกาศแจ้งเตือนเหตุการณ์ด้านความปลอดภัย - กันยายน 2026

ประกาศ

ทีม AhaSlides 09 กันยายน 2026 3 สีแดงขั้นต่ำ

เมื่อวันที่ 7 กันยายน 2026 เราพบว่าบุคคลที่ไม่ได้รับอนุญาตได้เข้าถึงระบบภายในของเราโดยใช้ช่องโหว่ (CVE-2026-72898) ใน Metabase ซึ่งเป็นเครื่องมือวิเคราะห์ข้อมูลของบุคคลที่สามที่เราใช้ภายในองค์กร เราจึงตัดการเข้าถึงทันทีและเริ่มการตรวจสอบ พบว่าผู้บุกรุกเข้าถึงระบบระหว่างวันที่ 12 สิงหาคมถึง 7 กันยายน 2026 และข้อมูลบัญชีผู้ใช้และข้อมูลใบแจ้งหนี้ของเราถูกดึงออกไป

เหตุการณ์นี้ส่งผลกระทบต่อบัญชีผู้ใช้ทั้งหมดที่ลงทะเบียนไว้บน AhaSlides.com ส่วน AhaSlides.eu ซึ่งเป็นระบบแยกต่างหากที่ให้บริการ Skoletube นั้นทำงานบนโครงสร้างพื้นฐานที่แยกต่างหาก จึงไม่ได้รับผลกระทบ

ด้านล่างนี้คือสิ่งที่ถูกเปิดเผยออกมาทั้งหมด และสิ่งที่เราแนะนำให้คุณทำ

สิ่งที่ถูกเปิดเผย

  • ที่อยู่อีเมล
  • ที่อยู่ IP และเมือง ณ เวลาที่ลงทะเบียน
  • ข้อมูลในใบแจ้งหนี้: ชื่อ ที่อยู่ IP ณ เวลาที่ซื้อ และสินค้าที่ซื้อ
  • รหัสผ่านจะถูกเข้ารหัสและใส่เกลือ (PBKDF2-HMAC-SHA512) ไม่สามารถถอดรหัสแฮชเพื่อกู้คืนรหัสผ่านได้โดยตรง แต่รหัสผ่านที่อ่อนแอหรือพบได้ทั่วไปก็ยังสามารถถูกเดาได้ด้วยวิธีการโจมตีแบบเดาสุ่ม (brute force)
  • ที่อยู่สำหรับการเรียกเก็บเงินของผู้ใช้ 0.12% ได้รับผลกระทบจากข้อมูลเก่าที่ยังคงจัดเก็บอยู่ในฐานข้อมูลของเรา เราจะติดต่อผู้ใช้ที่ได้รับผลกระทบเหล่านี้เป็นรายบุคคลทางอีเมล

สิ่งที่ไม่ได้ถูกเปิดเผย

  • เราไม่เคยเก็บรักษาหมายเลขบัตรเครดิตและหมายเลขบัตรชำระเงินเหล่านี้ไว้
  • รหัสผ่านเป็นข้อความธรรมดา เราไม่เคยเก็บรักษารหัสผ่านเหล่านี้ไว้

สิ่งที่เราขอให้คุณทำ

  1. หากคุณมีรหัสผ่านสำหรับ AhaSlides โปรดรีเซ็ตรหัสผ่านของคุณ
  2. หากคุณใช้รหัสผ่านเดียวกันกับบริการอื่นๆ โปรดเปลี่ยนรหัสผ่านในบริการเหล่านั้นด้วย เราไม่อยากให้คุณเสี่ยงมากเกินไป
  3. หากคุณเข้าสู่ระบบผ่านผู้ให้บริการยืนยันตัวตนขององค์กรหรือระบบลงชื่อเข้าใช้ครั้งเดียว (Google, Microsoft, Okta ฯลฯ): รหัสผ่านของคุณจะไม่ถูกจัดเก็บไว้ใน AhaSlides ดังนั้นจึงไม่มีอะไรต้องรีเซ็ต ข้อความส่วนที่เหลือของประกาศนี้ยังคงมีผลบังคับใช้กับคุณ

ระวังการหลอกลวงทางอีเมล (phishing)

เนื่องจากข้อมูลที่ถูกเปิดเผยนั้นรวมถึงชื่อ ที่อยู่อีเมล และประวัติการซื้อ อีเมลหลอกลวงที่แอบอ้างเป็นอีเมลจากเราจึงอาจดูน่าเชื่อถือมากกว่าปกติ เราจะไม่ขอรหัสผ่านของคุณทางอีเมล อีเมลเรียกเก็บเงินมาจาก Stripe ผู้ให้บริการชำระเงินของเรา แต่หากอีเมลใดขอให้คุณยืนยันรายละเอียดการชำระเงิน คุณไม่จำเป็นต้องคลิก: เพียงพิมพ์ ahaslides.com เปิดเบราว์เซอร์ของคุณและตรวจสอบหน้าการเรียกเก็บเงินได้โดยตรง

สิ่งที่เราได้ทำลงไป

  • อัปเดต Metabase เป็นเวอร์ชันที่ปลอดภัยแล้ว และยกเลิกการเข้าถึงที่ไม่ได้รับอนุญาตทั้งหมด
  • การเข้าถึง Metabase ถูกจำกัดเฉพาะ IP ที่ได้รับอนุมัติเท่านั้น
  • เราได้ตรวจสอบระบบควบคุมการเข้าถึงและบันทึกข้อมูลต่างๆ อย่างละเอียดเพื่อหาเบาะแสการบุกรุกเพิ่มเติม
  • ได้แจ้งหน่วยงานคุ้มครองข้อมูลที่เกี่ยวข้องแล้ว
  • เราได้ปรับปรุงระบบแจ้งเตือนช่องโหว่ด้านความปลอดภัย เพื่อให้เราได้รับแจ้งทันทีเกี่ยวกับช่องโหว่ด้านความปลอดภัยที่สำคัญใหม่ๆ ที่เกี่ยวข้องกับระบบของเรา

งานด้านความปลอดภัยที่ครอบคลุมของเรา

ระบบรักษาความปลอดภัยของ AhaSlides ไม่ได้จำกัดอยู่แค่เหตุการณ์นี้ เราดำเนินการทดสอบการเจาะระบบโดยอิสระ และกำลังอยู่ระหว่างการตรวจสอบโดยอิสระเพื่อขอรับการรับรอง SOC 2 และ ISO/IEC 27001 เราจะเผยแพร่การเปลี่ยนแปลงที่เราดำเนินการอันเป็นผลมาจากเหตุการณ์นี้

คำถามที่พบบ่อย

หากคุณมีคำถามเกี่ยวกับประกาศนี้หรือเกี่ยวกับบัญชีของคุณ โปรดติดต่อเราได้ที่ security@ahaslides.comเราจะอัปเดตหน้านี้หากมีการเปลี่ยนแปลงที่สำคัญใดๆ

เราขออภัยที่เกิดเหตุการณ์เช่นนี้ขึ้น และขอขอบคุณที่ไว้วางใจเรา

เชา ฮวาง
ประธานเจ้าหน้าที่ฝ่ายเทคโนโลยี
Ahaสไลด์