Повідомлення про інцидент безпеки – вересень 2026 року

Сповіщення

Команда AhaSlides • 09 вересня 2026 • 3 хв читання

7 вересня 2026 року ми виявили, що неавторизована сторона отримала доступ до однієї з наших внутрішніх систем, використовуючи вразливість (CVE-2026-72898) у Metabase, сторонньому аналітичному інструменті, який ми використовуємо внутрішньо. Ми негайно припинили доступ і розпочали розслідування. Було виявлено, що зловмисник мав доступ з 12 серпня по 7 вересня 2026 року, і що дані нашого облікового запису користувача та рахунків-фактур були викрадені.

Це впливає на всі зареєстровані облікові записи на AhaSlides.com. AhaSlides.eu, наше окреме розгортання, що обслуговує Skoletube, працює на ізольованій інфраструктурі та не постраждало.

Нижче наведено саме те, що було викрито, і що ми рекомендуємо вам зробити.

Що було викрито

  • Адреси електронної пошти
  • IP-адреса та місто на момент реєстрації.
  • Інформація про рахунок-фактуру: ім'я, IP-адреса на момент покупки та що ви придбали.
  • Паролі у хешованій та «солоній» формі (PBKDF2-HMAC-SHA512). Хеші не можна безпосередньо скасувати для відновлення пароля, але слабкий або поширений пароль все одно можна зіставити методом перебору.
  • Платіжні адреси для 0.12% користувачів через застаріле поле, яке все ще зберігалося в нашій базі даних. Ми зв’яжемося з цими користувачами, яких це стосується, окремо електронною поштою.

Що не було викрито

  • Номери кредитних та платіжних карток. Ми ніколи їх не зберігаємо.
  • Паролі у вигляді звичайного тексту. Ми ніколи їх не зберігаємо.

Що ми просимо вас зробити

  1. Будь ласка, скиньте свій пароль AhaSlides, якщо він у вас є.
  2. Якщо ви використовуєте той самий пароль на інших сервісах, будь ласка, змініть його там також. Ми б не хотіли, щоб ви ризикували.
  3. Якщо ви входите через постачальника ідентифікаційних даних вашої організації або єдиний вхід (Google, Microsoft, Okta тощо): ваш пароль не зберігається в AhaSlides, тому нічого не потрібно скидати. Решта цього повідомлення все ще стосується вас.

Слідкуйте за фішингом

Оскільки розкриті дані включають імена, адреси електронної пошти та історію покупок, фішингові електронні листи, що видаються за нас, можуть виглядати переконливіше, ніж зазвичай. Ми ніколи не запитуватимемо ваш пароль електронною поштою. Платіжні електронні листи надходять від Stripe, нашого постачальника платіжних послуг, але якщо в будь-якому електронному листі вас просять підтвердити платіжні дані, вам ніколи не потрібно натискати на нього: введіть ahaslides.com у вашому браузері та перевірте безпосередньо сторінку оплати.

Що ми зробили

  • Оновлено метабазу до безпечної версії та скасовано весь несанкціонований доступ.
  • Обмежений доступ до метабази для затвердженого списку IP-адрес.
  • Переглянули наші розширені засоби контролю доступу та журнали на наявність будь-яких подальших ознак вторгнення.
  • Повідомлено відповідні органи захисту даних.
  • Покращено нашу систему сповіщень про вразливості, щоб ми негайно отримували інформацію про нові критичні вразливості безпеки, що стосуються нашої системи.

Наша ширша робота з безпеки

Безпека в AhaSlides виходить за рамки цього інциденту. Ми проводимо незалежне тестування на проникнення та наразі проходимо незалежні аудити на сертифікацію SOC 2 та ISO/IEC 27001. Ми опублікуємо зміни, які ми внесемо в результаті цього інциденту.

запитання

Якщо у вас є запитання щодо цього повідомлення або вашого облікового запису, зв’яжіться з нами за адресою security@ahaslides.comМи оновлюватимемо цю сторінку, якщо відбудуться якісь суттєві зміни.

Нам шкода, що так сталося, і ми цінуємо вашу довіру.

Чау Хоанг
Головний технічний директор
AhaSlides