
أكدت Vercel خرقًا أمنيًا يتضمن وصولاً غير مصرح به إلى أجزاء من أنظمتها الداخلية.
ذكرت الشركة أن الحادث أثر على عدد "محدود" من بيانات اعتماد العملاء. وأفادت بأنها اكتشفت المشكلة وبدأت تحقيقًا فور تحديد نشاط غير عادي.
أبلغت الشركة المستخدمين المتأثرين مباشرةً ونصحتهم بتغيير بيانات اعتمادهم دون تأخير. في تحديثها الرسمي، قالت Vercel،
“لقد اكتشفنا حادثًا أمنيًا تضمن وصولاً غير مصرح به إلى أنظمة Vercel الداخلية معينة.”
كما أشارت الشركة إلى أن استجابتها شملت تدابير للمراقبة والاحتواء لمنع المزيد من الوصول.
ظهرت تقارير عن الاختراق بعد أن نشر مستخدم يُعرف باسم ShinyHunters على منتدى قرصنة يعرض بيانات Vercel المزعومة مقابل 2 مليون دولار. ادعى المنشور الوصول إلى أصول حساسة مثل الشيفرة المصدرية ومحتوى قواعد البيانات وحسابات الموظفين الداخلية.
لم تؤكد Vercel النطاق الكامل لهذه الادعاءات. ومع ذلك، وصفت المهاجم بأنه "متطور للغاية بناءً على سرعة عمله وفهمه التفصيلي لأنظمة Vercel". لم تقدم الشركة تفاصيل حول ما إذا كانت جميع البيانات المذكورة في منشور المنتدى قد تم الوصول إليها.
وفقًا لـ غييرمو راوخ، الرئيس التنفيذي لشركة Vercel، بدأ الاختراق بحساب موظف مخترق. وقال إن المهاجم حصل على الوصول من خلال أداة ذكاء اصطناعي تابعة لجهة خارجية تسمى Context.ai. سمح ذلك للمهاجم بالدخول إلى حساب Google Workspace الخاص بالموظف.
من هناك، وصل المهاجم إلى أجزاء من أنظمة Vercel الداخلية. صرح راوخ، "تمكن المهاجم بعد ذلك من اختراق حساب Google Workspace الخاص بموظف Vercel". وأضاف أن المهاجم استخدم هذا الوصول للتنقل عبر النظام بسرعة وجمع المعلومات.
أوضحت Vercel أن بيئات العملاء مخزنة بتشفير. في الوقت نفسه، يمكن وضع علامة على بعض المتغيرات على أنها غير حساسة، والتي ربما تم الوصول إليها أثناء الاختراق. قال راوخ: "حصل المهاجم على وصول إضافي من خلال تعدادهم"، مشيرًا إلى كيفية استكشاف بيانات النظام.
اتخذت الشركة خطوات لتأمين بنيتها التحتية ومراجعة سلسلة توريد برامجها. وأكدت أن المشاريع الرئيسية مثل Next.js و Turbopack تظل آمنة.
نصح راوخ المستخدمين باتباع خطوات أمنية قياسية، قائلاً: "تغيير الأسرار، ومراقبة الوصول إلى بيئات Vercel الخاصة بك والخدمات المرتبطة" هي إجراءات ضرورية بعد مثل هذه الأحداث.