
Vercel یک نفوذ امنیتی را تایید کرده است که شامل دسترسی غیرمجاز به بخشهایی از سیستمهای داخلی آن میشود.
این شرکت اظهار داشت که این حادثه تعداد "محدودی" از اعتبارنامههای مشتریان را تحت تأثیر قرار داده است. طبق گزارش آن، پس از شناسایی فعالیتهای غیرمعمول، به سرعت این مشکل را تشخیص داده و تحقیقات را آغاز کرده است.
این شرکت مستقیماً به کاربران آسیبدیده اطلاعرسانی کرده و به آنها توصیه کرده است که اعتبارنامههای خود را بدون تأخیر تغییر دهند. Vercel در بهروزرسانی رسمی خود اعلام کرد:
«ما یک حادثه امنیتی را شناسایی کردیم که شامل دسترسی غیرمجاز به برخی از سیستمهای داخلی Vercel میشد.»
این شرکت همچنین خاطرنشان کرد که اقدامات پاسخگویی آن شامل نظارت و مهار برای جلوگیری از دسترسی بیشتر بود.
گزارشها از این نفوذ پس از آن منتشر شد که کاربری به نام ShinyHunters در یک فروم هکری، دادههای Vercel را به مبلغ 2 میلیون دلار به فروش گذاشت. این پست ادعا میکرد که به داراییهای حساسی مانند کدهای منبع، محتوای پایگاه داده و حسابهای کاربری داخلی کارکنان دسترسی پیدا کرده است.
Vercel هنوز دامنه کامل این ادعاها را تأیید نکرده است. با این حال، مهاجم را "بسیار پیچیده بر اساس سرعت عملیاتی و درک دقیق او از سیستمهای Vercel" توصیف کرده است. این شرکت جزئیاتی درباره اینکه آیا تمام دادههای ذکر شده در پست فروم مورد دسترسی قرار گرفتهاند یا خیر، ارائه نکرده است.
به گفته Guillermo Rauch، مدیرعامل Vercel، این نفوذ با یک حساب کاربری به خطر افتاده کارمند آغاز شد. او گفت که مهاجم از طریق یک ابزار هوش مصنوعی شخص ثالث به نام Context.ai به سیستم دسترسی پیدا کرده است. این امر به مهاجم اجازه داد تا وارد حساب Google Workspace کارمند شود.
از آنجا، مهاجم به بخشهایی از سیستمهای داخلی Vercel دسترسی پیدا کرد. Rauch اظهار داشت: "مهاجم سپس توانست حساب Google Workspace کارمند Vercel را به خطر اندازد." او افزود که مهاجم از این دسترسی برای حرکت سریع در سیستم و جمعآوری اطلاعات استفاده کرده است.
Vercel توضیح داد که محیطهای مشتریان با رمزگذاری ذخیره میشوند. در عین حال، برخی متغیرها میتوانند به عنوان غیرحساس علامتگذاری شوند، که ممکن است در طول نفوذ مورد دسترسی قرار گرفته باشند. Rauch گفت: "مهاجم از طریق شمارش (enumeration) خود، دسترسی بیشتری پیدا کرد"، اشاره به نحوه کاوش دادههای سیستم.
این شرکت اقداماتی را برای امنسازی زیرساختهای خود و بازبینی زنجیره تأمین نرمافزاری خود انجام داده است. این شرکت تأیید کرد که پروژههای کلیدی مانند Next.js و Turbopack ایمن باقی ماندهاند.
Rauch به کاربران توصیه کرد که اقدامات امنیتی استاندارد را رعایت کنند و اظهار داشت: "تغییر رمزها (secret rotation)، نظارت بر دسترسی به محیطهای Vercel و خدمات مرتبط شما" اقدامات لازم پس از چنین رویدادهایی هستند.