เมื่อวันที่ 7 กันยายน 2026 เราพบว่าบุคคลที่ไม่ได้รับอนุญาตได้เข้าถึงระบบภายในของเราโดยใช้ช่องโหว่ (CVE-2026-72898) ใน Metabase ซึ่งเป็นเครื่องมือวิเคราะห์ข้อมูลของบุคคลที่สามที่เราใช้ภายในองค์กร เราจึงตัดการเข้าถึงทันทีและเริ่มการตรวจสอบ พบว่าผู้บุกรุกเข้าถึงระบบระหว่างวันที่ 12 สิงหาคมถึง 7 กันยายน 2026 และข้อมูลบัญชีผู้ใช้และข้อมูลใบแจ้งหนี้ของเราถูกดึงออกไป
เหตุการณ์นี้ส่งผลกระทบต่อบัญชีผู้ใช้ทั้งหมดที่ลงทะเบียนไว้บน AhaSlides.com ส่วน AhaSlides.eu ซึ่งเป็นระบบแยกต่างหากที่ให้บริการ Skoletube นั้นทำงานบนโครงสร้างพื้นฐานที่แยกต่างหาก จึงไม่ได้รับผลกระทบ
ด้านล่างนี้คือสิ่งที่ถูกเปิดเผยออกมาทั้งหมด และสิ่งที่เราแนะนำให้คุณทำ
สิ่งที่ถูกเปิดเผย
- ที่อยู่อีเมล
- ที่อยู่ IP และเมือง ณ เวลาที่ลงทะเบียน
- ข้อมูลในใบแจ้งหนี้: ชื่อ ที่อยู่ IP ณ เวลาที่ซื้อ และสินค้าที่ซื้อ
- รหัสผ่านจะถูกเข้ารหัสและใส่เกลือ (PBKDF2-HMAC-SHA512) ไม่สามารถถอดรหัสแฮชเพื่อกู้คืนรหัสผ่านได้โดยตรง แต่รหัสผ่านที่อ่อนแอหรือพบได้ทั่วไปก็ยังสามารถถูกเดาได้ด้วยวิธีการโจมตีแบบเดาสุ่ม (brute force)
- ที่อยู่สำหรับการเรียกเก็บเงินของผู้ใช้ 0.12% ได้รับผลกระทบจากข้อมูลเก่าที่ยังคงจัดเก็บอยู่ในฐานข้อมูลของเรา เราจะติดต่อผู้ใช้ที่ได้รับผลกระทบเหล่านี้เป็นรายบุคคลทางอีเมล
สิ่งที่ไม่ได้ถูกเปิดเผย
- เราไม่เคยเก็บรักษาหมายเลขบัตรเครดิตและหมายเลขบัตรชำระเงินเหล่านี้ไว้
- รหัสผ่านเป็นข้อความธรรมดา เราไม่เคยเก็บรักษารหัสผ่านเหล่านี้ไว้
สิ่งที่เราขอให้คุณทำ
- หากคุณมีรหัสผ่านสำหรับ AhaSlides โปรดรีเซ็ตรหัสผ่านของคุณ
- หากคุณใช้รหัสผ่านเดียวกันกับบริการอื่นๆ โปรดเปลี่ยนรหัสผ่านในบริการเหล่านั้นด้วย เราไม่อยากให้คุณเสี่ยงมากเกินไป
- หากคุณเข้าสู่ระบบผ่านผู้ให้บริการยืนยันตัวตนขององค์กรหรือระบบลงชื่อเข้าใช้ครั้งเดียว (Google, Microsoft, Okta ฯลฯ): รหัสผ่านของคุณจะไม่ถูกจัดเก็บไว้ใน AhaSlides ดังนั้นจึงไม่มีอะไรต้องรีเซ็ต ข้อความส่วนที่เหลือของประกาศนี้ยังคงมีผลบังคับใช้กับคุณ
ระวังการหลอกลวงทางอีเมล (phishing)
เนื่องจากข้อมูลที่ถูกเปิดเผยนั้นรวมถึงชื่อ ที่อยู่อีเมล และประวัติการซื้อ อีเมลหลอกลวงที่แอบอ้างเป็นอีเมลจากเราจึงอาจดูน่าเชื่อถือมากกว่าปกติ เราจะไม่ขอรหัสผ่านของคุณทางอีเมล อีเมลเรียกเก็บเงินมาจาก Stripe ผู้ให้บริการชำระเงินของเรา แต่หากอีเมลใดขอให้คุณยืนยันรายละเอียดการชำระเงิน คุณไม่จำเป็นต้องคลิก: เพียงพิมพ์ ahaslides.com เปิดเบราว์เซอร์ของคุณและตรวจสอบหน้าการเรียกเก็บเงินได้โดยตรง
สิ่งที่เราได้ทำลงไป
- อัปเดต Metabase เป็นเวอร์ชันที่ปลอดภัยแล้ว และยกเลิกการเข้าถึงที่ไม่ได้รับอนุญาตทั้งหมด
- การเข้าถึง Metabase ถูกจำกัดเฉพาะ IP ที่ได้รับอนุมัติเท่านั้น
- เราได้ตรวจสอบระบบควบคุมการเข้าถึงและบันทึกข้อมูลต่างๆ อย่างละเอียดเพื่อหาเบาะแสการบุกรุกเพิ่มเติม
- ได้แจ้งหน่วยงานคุ้มครองข้อมูลที่เกี่ยวข้องแล้ว
- เราได้ปรับปรุงระบบแจ้งเตือนช่องโหว่ด้านความปลอดภัย เพื่อให้เราได้รับแจ้งทันทีเกี่ยวกับช่องโหว่ด้านความปลอดภัยที่สำคัญใหม่ๆ ที่เกี่ยวข้องกับระบบของเรา
งานด้านความปลอดภัยที่ครอบคลุมของเรา
ระบบรักษาความปลอดภัยของ AhaSlides ไม่ได้จำกัดอยู่แค่เหตุการณ์นี้ เราดำเนินการทดสอบการเจาะระบบโดยอิสระ และกำลังอยู่ระหว่างการตรวจสอบโดยอิสระเพื่อขอรับการรับรอง SOC 2 และ ISO/IEC 27001 เราจะเผยแพร่การเปลี่ยนแปลงที่เราดำเนินการอันเป็นผลมาจากเหตุการณ์นี้
คำถามที่พบบ่อย
หากคุณมีคำถามเกี่ยวกับประกาศนี้หรือเกี่ยวกับบัญชีของคุณ โปรดติดต่อเราได้ที่ security@ahaslides.comเราจะอัปเดตหน้านี้หากมีการเปลี่ยนแปลงที่สำคัญใดๆ
เราขออภัยที่เกิดเหตุการณ์เช่นนี้ขึ้น และขอขอบคุณที่ไว้วางใจเรา
เชา ฮวาง
ประธานเจ้าหน้าที่ฝ่ายเทคโนโลยี
Ahaสไลด์