Thông báo sự cố an ninh - Tháng 9 năm 2026

Thông báo

Nhóm AhaSlides • 09, 2026 • 3 phút đọc

Vào ngày 7 tháng 9 năm 2026, chúng tôi phát hiện ra rằng một bên không được phép đã truy cập vào một trong các hệ thống nội bộ của chúng tôi bằng cách khai thác lỗ hổng (CVE-2026-72898) trong Metabase, một công cụ phân tích của bên thứ ba mà chúng tôi sử dụng nội bộ. Chúng tôi đã ngay lập tức cắt đứt quyền truy cập và bắt đầu điều tra. Cuộc điều tra cho thấy kẻ xâm nhập đã truy cập trong khoảng thời gian từ ngày 12 tháng 8 đến ngày 7 tháng 9 năm 2026, và dữ liệu tài khoản người dùng và hóa đơn của chúng tôi đã bị đánh cắp.

Điều này ảnh hưởng đến tất cả các tài khoản đã đăng ký trên AhaSlides.com. AhaSlides.eu, hệ thống triển khai riêng biệt phục vụ Skoletube, hoạt động trên cơ sở hạ tầng độc lập và không bị ảnh hưởng.

Dưới đây là chính xác những gì đã được phơi bày và những gì chúng tôi khuyên bạn nên làm.

Những gì đã được phơi bày

  • Địa chỉ email.
  • Địa chỉ IP và thành phố tại thời điểm đăng ký.
  • Thông tin hóa đơn: tên, địa chỉ IP tại thời điểm mua hàng và những mặt hàng đã mua.
  • Mật khẩu được mã hóa và thêm muối (PBKDF2-HMAC-SHA512). Không thể đảo ngược trực tiếp mã băm để khôi phục mật khẩu, nhưng mật khẩu yếu hoặc phổ biến vẫn có thể bị tấn công bằng phương pháp vét cạn.
  • Địa chỉ thanh toán của 0.12% người dùng bị lỗi do một trường dữ liệu cũ vẫn còn lưu trữ trong cơ sở dữ liệu của chúng tôi. Chúng tôi sẽ liên hệ riêng với những người dùng bị ảnh hưởng qua email.

Những gì không được tiết lộ

  • Chúng tôi không bao giờ lưu trữ số thẻ tín dụng và thẻ thanh toán.
  • Mật khẩu dạng văn bản thuần. Chúng tôi không bao giờ lưu trữ những mật khẩu này.

Điều chúng tôi yêu cầu bạn làm

  1. Vui lòng đặt lại mật khẩu AhaSlides của bạn nếu bạn có mật khẩu.
  2. Nếu bạn sử dụng cùng một mật khẩu cho các dịch vụ khác, vui lòng thay đổi mật khẩu ở đó nữa. Chúng tôi không muốn bạn mạo hiểm.
  3. Nếu bạn đăng nhập thông qua nhà cung cấp danh tính hoặc hệ thống đăng nhập một lần (Google, Microsoft, Okta, v.v.) của tổ chức bạn: mật khẩu của bạn không được lưu trữ trong AhaSlides, vì vậy không cần phải thiết lập lại. Phần còn lại của thông báo này vẫn áp dụng cho bạn.

Cảnh giác với lừa đảo trực tuyến

Vì dữ liệu bị lộ bao gồm tên, địa chỉ email và lịch sử mua hàng, nên các email lừa đảo giả mạo chúng tôi có thể trông thuyết phục hơn bình thường. Chúng tôi sẽ không bao giờ yêu cầu mật khẩu của bạn qua email. Email thanh toán đến từ Stripe, nhà cung cấp dịch vụ thanh toán của chúng tôi - nhưng nếu bất kỳ email nào yêu cầu bạn xác nhận chi tiết thanh toán, bạn không cần phải nhấp vào đó: hãy nhập ahaslides.com Mở trình duyệt của bạn và kiểm tra trực tiếp trang thanh toán.

Những gì chúng ta đã làm

  • Đã cập nhật Metabase lên phiên bản bảo mật và thu hồi tất cả quyền truy cập trái phép.
  • Quyền truy cập Metabase bị hạn chế đối với các địa chỉ IP được cho phép trong danh sách cho phép đã được phê duyệt.
  • Chúng tôi đã xem xét lại các biện pháp kiểm soát truy cập và nhật ký hệ thống để tìm kiếm bất kỳ dấu hiệu xâm nhập nào khác.
  • Đã thông báo cho các cơ quan bảo vệ dữ liệu có liên quan.
  • Chúng tôi đã cải thiện hệ thống cảnh báo lỗ hổng bảo mật để được thông báo ngay lập tức về các lỗ hổng bảo mật nghiêm trọng mới có liên quan đến hệ thống của chúng tôi.

Công tác an ninh rộng hơn của chúng tôi

Vấn đề an ninh tại AhaSlides không chỉ dừng lại ở sự cố này. Chúng tôi tiến hành kiểm thử xâm nhập độc lập và hiện đang trải qua các cuộc kiểm toán độc lập để đạt chứng nhận SOC 2 và ISO/IEC 27001. Chúng tôi sẽ công bố những thay đổi mà chúng tôi thực hiện sau sự cố này.

Câu hỏi

Nếu bạn có thắc mắc về thông báo này hoặc về tài khoản của mình, vui lòng liên hệ với chúng tôi theo địa chỉ sau: security@ahaslides.comChúng tôi sẽ cập nhật trang này nếu có bất kỳ thay đổi quan trọng nào.

Chúng tôi rất tiếc vì điều này đã xảy ra và chúng tôi trân trọng sự tin tưởng của bạn.

Châu Hoàng
Giám đốc Công nghệ
AhaSlides