
Vercel ha confirmado una brecha de seguridad que involucra el acceso no autorizado a partes de sus sistemas internos.
La empresa declaró que el incidente afectó a un número "limitado" de credenciales de clientes. Informó que detectó el problema y comenzó una investigación poco después de identificar actividad inusual.
La empresa informó directamente a los usuarios afectados y les aconsejó que rotaran sus credenciales sin demora. En su actualización oficial, Vercel dijo:
“Identificamos un incidente de seguridad que involucró acceso no autorizado a ciertos sistemas internos de Vercel.”
La empresa también señaló que su respuesta incluyó medidas de monitoreo y contención para evitar accesos posteriores.
Los informes sobre la brecha surgieron después de que un usuario conocido como ShinyHunters publicara en un foro de hacking ofreciendo supuestos datos de Vercel por 2 millones de dólares. La publicación afirmaba tener acceso a activos sensibles como código fuente, contenido de bases de datos y cuentas internas de empleados.
Vercel no ha confirmado el alcance total de estas afirmaciones. Sin embargo, describió al atacante como “altamente sofisticado basándose en su velocidad operativa y su comprensión detallada de los sistemas de Vercel.” La empresa no ha proporcionado detalles sobre si se accedió a todos los datos mencionados en la publicación del foro.
Según el CEO de Vercel, Guillermo Rauch, la brecha comenzó con una cuenta de empleado comprometida. Dijo que el atacante obtuvo acceso a través de una herramienta de inteligencia artificial de terceros llamada Context.ai. Esto permitió al atacante ingresar a la cuenta de Google Workspace del empleado.
Desde allí, el atacante accedió a partes de los sistemas internos de Vercel. Rauch declaró: “el atacante pudo entonces comprometer la cuenta de Google Workspace del empleado de Vercel.” Añadió que el atacante utilizó este acceso para moverse rápidamente por el sistema y recopilar información.
Vercel explicó que los entornos de los clientes se almacenan con cifrado. Al mismo tiempo, algunas variables pueden marcarse como no sensibles, a las que se pudo haber accedido durante la brecha. Rauch dijo: “el atacante obtuvo acceso adicional a través de su enumeración,” refiriéndose a cómo se exploraron los datos del sistema.
La empresa ha tomado medidas para asegurar su infraestructura y revisar su cadena de suministro de software. Confirmó que proyectos clave como Next.js y Turbopack permanecen seguros.
Rauch aconsejó a los usuarios seguir los pasos de seguridad estándar, afirmando que “la rotación de secretos, el monitoreo del acceso a sus entornos de Vercel y servicios vinculados” son acciones necesarias después de tales eventos.