
مدیرعامل Vercel اعلام کرد که یک گروه هکری "بسیار پیچیده" و احتمالاً با کمک هوش مصنوعی، پشت یک حادثه امنیتی اخیر بوده است که پس از نفوذ به سیستمهای داخلی، برخی از اعتبارنامههای مشتریان را افشا کرده است.
Guillermo Rauch، مدیرعامل Vercel در توییتی اظهار داشت: "ما معتقدیم گروه مهاجم بسیار پیچیده است و قویاً گمان میکنم که به طور قابل توجهی توسط هوش مصنوعی تقویت شده است." وی افزود که مهاجمان "با سرعت شگفتانگیز و درک عمیقی از Vercel" عمل کردهاند.
Here's my update to the broader community about the ongoing incident investigation. I want to give you the rundown of the situation directly.
A Vercel employee got compromised via the breach of an AI platform customer called https://t.co/xksNNigVfE that he was using. The details…
— Guillermo Rauch (@rauchg) April 19, 2026
این شرکت که یک پلتفرم ابری برای توسعهدهندگان است، روز یکشنبه اعلام کرد که دسترسی غیرمجاز به برخی از سیستمهای داخلی را شناسایی کرده و در حال بررسی فعال موضوع است. این حادثه بر زیرمجموعه محدودی از مشتریان که اعتبارنامههایشان به خطر افتاده بود، تأثیر گذاشته است و شرکت را بر آن داشت تا به آنها توصیه کند فوراً اعتبارنامههای خود را تغییر دهند.
این نفوذ از طریق به خطر افتادن Context.ai، یک ابزار هوش مصنوعی شخص ثالث که توسط یکی از کارمندان Vercel استفاده میشد، آغاز شد. این امر به مهاجمان اجازه داد تا حساب Google Workspace کارمند را در اختیار بگیرند و به برخی از محیطهای Vercel و متغیرهای محیطی غیرحساس دسترسی پیدا کنند.
این افشاگری نگرانیهای رو به رشد درباره خطرات امنیتی ناشی از یکپارچهسازیهای شخص ثالث و ابزارهای مبتنی بر هوش مصنوعی را برجسته میکند، زیرا مهاجمان به طور فزایندهای از آسیبپذیریهای زنجیره تأمین برای نفوذ به سازمانها بهرهبرداری میکنند.
ناتالی نیوسون، محقق ارشد امنیت بلاکچین در CertiK، به Decrypt گفت که این رویداد فوریت خاصی را در میان توسعهدهندگان کریپتو ایجاد کرده است. وی گفت: "از آنجا که بسیاری از فرانتاندهای کریپتو از Vercel برای میزبانی رابط کاربری خود استفاده میکنند، یک نفوذ میتواند به مهاجمان اجازه دهد تا یک Wallet Drainer را تزریق کنند. کاربرانی که با یک صفحه قابل اعتماد تعامل دارند، انتظار وقوع هیچ چیز مخربی را نخواهند داشت." او افزود: "حملات در فضای کریپتو میتواند منجر به زیانهای مالی قابل توجهی شود."
حتی اگر قراردادهای هوشمند ایمن باقی بمانند، سازشهای فرانتاند همچنان خطراتی را به همراه دارند. او اشاره کرد که "سازشهای فرانتاند میتواند به ویژه برای کاربران نهایی آسیبزا باشد" و به حادثه CoW Swap در ماه آوریل اشاره کرد که در آن یک کاربر 316 هزار دلار از کیف پول خود را از دست داد.
او گفت که روند رو به رشد هوش مصنوعی عاملگرا (agentic AI) باعث شده است که بسیاری از کاربران جدیدترین برنامهها و افزونهها را برای بهبود بهرهوری منتشر کنند و بازیگران مخرب از این روند سوءاستفاده میکنند. او بیان کرد: "شرکتها باید هنگام استفاده از برنامهها و افزونههای جدید هوش مصنوعی بسیار محتاط باشند و در عین حال مدلهای امنیتی داخلی خود را بازبینی کنند تا اطمینان حاصل کنند که در صورت وقوع نفوذ، تأثیر آن تا حد ممکن محدود باقی میماند."
Rauch گفت که این حمله از طریق "مجموعهای از مانورها" آغاز شد که با به خطر افتادن حساب کارمند شروع و به دسترسی گستردهتر به محیطهای داخلی منجر شد. در حالی که Vercel متغیرهای محیطی مشتری را به صورت رمزگذاری شده در حالت ساکن (at rest) ذخیره میکند، این شرکت به برخی متغیرها اجازه میدهد که به عنوان غیرحساس علامتگذاری شوند، که مهاجمان توانستند به آنها دسترسی پیدا کنند.
این شرکت معتقد است تعداد مشتریان آسیبدیده محدود است و اعلام کرده است که با اولویت با افراد بالقوه متأثر تماس گرفته است. Vercel از آن زمان اقدامات نظارتی و حفاظتی بیشتری را به کار گرفته و همچنین زنجیره تأمین خود را برای اطمینان از ایمنی پروژههایی مانند Next.js و Turbopack بازبینی میکند.
John Woods، مدیرعامل Nillion، به Decrypt گفت که "زیرمجموعه محدود" معمولاً به این معنی است که مجموعه مشتریان آسیبدیده مشاهده شده تا کنون محدود به نظر میرسد، اما لزوماً حرکت گستردهتر داخلی یا خطر پاییندستی گستردهتر را منتفی نمیکند. وودز گفت: "در پلتفرمهای ابری مدرن، شعاع انفجار (blast radius) فقط در مورد تعداد مشتریانی نیست که در ابتدا به وضوح تحت تأثیر قرار گرفتهاند، بلکه در مورد آنچه سیستمهای به خطر افتاده میتوانند در پشت صحنه به آن دسترسی پیدا کنند نیز هست."
او به شرکتها توصیه کرد که برای جلوگیری از این نوع وضعیت، مجموعهای از بهترین شیوهها را دنبال کنند. وی گفت: "اعطای مجوزهای OAuth را محدود کنید، از حداقل امتیاز (least privilege) استفاده کنید، کنترلهای سختگیرانهای را در مورد متغیرهای محیطی حساس اعمال کنید، استقرار فرانتاند را از اعتبار محرمانه یا امضا جدا کنید و استقرارها و گزارشها را به دقت نظارت کنید."
او افزود: "برای هر کسی که اعتبارنامههایش ممکن است به سرقت رفته باشد، اولویت فوری لغو دسترسی، تغییر اعتبارنامهها و بازبینی هر سیستمی است که آن اعتبارنامهها میتوانستند به آن دسترسی داشته باشند." وی خاطرنشان کرد: "در سطح بالاتر، درس این است که از معماریهایی که در آن یک نفوذ میتواند به چیزهای زیادی دست یابد، اجتناب شود."
هنوز مشخص نیست که چه کسی پشت این حمله است. اسکرینشاتهایی از کاربری با نام گروه هکری "ShinyHunters" منتشر شده که در یک انجمن ادعا کرده است به Vercel نفوذ کرده و در حال فروش دسترسی به دادههای شرکت، از جمله کد منبع، کلیدهای API و سیستمهای داخلی است.
این بازیگر، که ممکن است خود را به جای ShinyHunters جا زده باشد، همچنین ادعا کرد که درباره تقاضای باج 2 میلیون دلاری با این شرکت مذاکره کرده است. Vercel بلافاصله به درخواست تأیید این ادعاها پاسخ نداد.