
Vercel، ارائهدهنده خدمات هاستینگ ابری که در میان پروژههای رمزارزی محبوب است، تایید کرد که قربانی یک نقض امنیتی شده که به هکرها اجازه داده تا به زیرمجموعه «محدودی» از اطلاعات ورود به حساب مشتریان دست پیدا کنند.
Vercel روز یکشنبه در یک پست وبلاگی اعلام کرد که «یک حادثه امنیتی شامل دسترسی غیرمجاز به برخی از سیستمهای داخلی Vercel را شناسایی کرده» و در حال بررسی این نقض امنیتی است.
این شرکت افزود: «در ابتدا ما زیرمجموعه محدودی از مشتریان را شناسایی کردیم که اطلاعات ورود به حساب Vercel آنها به خطر افتاده بود. ما با این زیرمجموعه تماس گرفتیم و چرخش فوری اعتبارنامهها را توصیه کردیم.»
تایید Vercel پس از آن صورت گرفت که چندین کاربر X گزارش دادند پستی در انجمن هک BreachForums توسط کاربری به نام “ShinyHunters” ادعا کرده است که دادههای Vercel را در ازای ۲ میلیون دلار به فروش میگذارد.
پستکننده ادعا کرده بود که کلیدهای دسترسی، کد منبع، اطلاعات پایگاه داده و حسابهای کارمندان با دسترسی به استقرارهای داخلی را در اختیار دارد که به گفته آنها میتواند برای یک «حمله زنجیره تامین جهانی» استفاده شود.
Vercel به ادعاهای مطرح شده در آن پست اشارهای نکرد، اما گفت که مهاجم «بر اساس سرعت عملیاتی و درک دقیق او از سیستمهای Vercel بسیار پیچیده بود.»
گیلرمو راش، مدیرعامل Vercel، روز یکشنبه گفت که این حمله پس از به خطر افتادن یک کارمند Vercel از طریق نقض امنیتی یک ابزار هوش مصنوعی که آنها استفاده میکردند به نام Context.ai، آغاز شد.
مهاجم سپس توانست حساب Google Workspace کارمند Vercel را به خطر بیندازد و به آنها امکان دسترسی به برخی از سیستمهای داخلی Vercel را بدهد.
راش گفت که این شرکت محیطهای مشتریان را با رمزگذاری کامل ذخیره میکند، اما قابلیت تعیین متغیرها به عنوان «غیرحساس» را دارد و مهاجم «از طریق شمارش خود به دسترسی بیشتری دست یافت.»
مرتبط: TVL آوه یک روز پس از هک ۲۹۳ میلیون دلاری Kelp DAO، ۸ میلیارد دلار سقوط کرد
او افزود: «ما معتقدیم گروه مهاجم بسیار پیچیده است و قویاً گمان میکنم که به طور قابل توجهی توسط هوش مصنوعی سرعت یافتهاند. آنها با سرعتی شگفتآور و درکی عمیق از Vercel حرکت کردند.»
راش گفت که Vercel «اقدامات حفاظتی و نظارتی گستردهای را به کار گرفته» و زنجیره تامین خود را تجزیه و تحلیل کرده تا اطمینان حاصل کند که «Next.js، Turbopack و بسیاری از پروژههای متنباز ما برای جامعه ما ایمن میمانند.»
او افزود: «توصیه من به همه این است که بهترین شیوههای واکنش امنیتی را دنبال کنند: چرخش اسرار، نظارت بر دسترسی به محیطهای Vercel و خدمات مرتبط شما، و اطمینان از استفاده صحیح از ویژگی متغیرهای محیطی حساس.»
مجله: با کارآگاهان رمزارز آنچین آشنا شوید که بهتر از پلیس با جرم و جنایت مبارزه میکنند