
Le PDG de Vercel a déclaré qu'un groupe de hackers "hautement sophistiqué", potentiellement assisté par l'IA, était derrière un récent incident de sécurité ayant exposé certains identifiants de clients suite à une violation des systèmes internes.
"Nous pensons que le groupe d'attaquants est hautement sophistiqué et, je le soupçonne fortement, significativement accéléré par l'IA", a tweeté le PDG Guillermo Rauch, ajoutant que les attaquants "ont agi avec une vitesse surprenante et une compréhension approfondie de Vercel."
Here's my update to the broader community about the ongoing incident investigation. I want to give you the rundown of the situation directly.
A Vercel employee got compromised via the breach of an AI platform customer called https://t.co/xksNNigVfE that he was using. The details…
— Guillermo Rauch (@rauchg) April 19, 2026
L'entreprise, une plateforme cloud pour développeurs, a déclaré dimanche avoir identifié un accès non autorisé à certains systèmes internes et menait une enquête active. L'incident a affecté un sous-ensemble limité de clients dont les identifiants ont été compromis, ce qui a incité l'entreprise à conseiller une rotation immédiate des identifiants.
La violation est partie de la compromission de Context.ai, un outil d'IA tiers utilisé par un employé de Vercel, ce qui a permis aux attaquants de prendre le contrôle du compte Google Workspace de l'employé et d'accéder à certains environnements Vercel et à des variables d'environnement non sensibles.
La divulgation met en lumière les préoccupations croissantes concernant les risques de sécurité posés par les intégrations tierces et les outils alimentés par l'IA, les attaquants exploitant de plus en plus les vulnérabilités de la chaîne d'approvisionnement pour s'introduire dans les organisations.
Natalie Newson, chercheuse senior en sécurité blockchain chez CertiK, a déclaré à Decrypt que l'événement avait déclenché une urgence spécifique parmi les développeurs crypto. "Parce que de nombreux frontends crypto utilisent Vercel pour héberger leur UI, une violation peut permettre aux attaquants d'implanter un ‘wallet drainer’. Les utilisateurs interagissant avec une page de confiance ne s'attendront à rien de malveillant", a-t-elle déclaré, ajoutant que "les exploits dans l'espace crypto peuvent entraîner des pertes financières substantielles."
Même si les smart contracts restent sécurisés, les compromissions de frontend posent toujours des risques. "Les compromissions de frontend peuvent être particulièrement dommageables pour les utilisateurs finaux", a-t-elle noté, citant l'incident CoW Swap en avril, au cours duquel un utilisateur a vu 316 000 $ être siphonnés de son portefeuille.
Elle a déclaré que la tendance croissante de l'IA agressive a conduit de nombreux utilisateurs à publier les dernières applications et extensions pour améliorer la productivité, et que les acteurs malveillants profitent de cette tendance. "Les entreprises devraient être extrêmement prudentes lorsqu'elles utilisent de nouvelles applications et extensions d'IA tout en révisant leurs modèles de sécurité internes pour s'assurer qu'en cas de violation, l'impact reste aussi limité que possible", a-t-elle déclaré.
Rauch a déclaré que l'attaque s'est déroulée par le biais "d'une série de manœuvres" commençant par le compte d'employé compromis et s'intensifiant vers un accès plus large aux environnements internes. Bien que Vercel stocke les variables d'environnement client chiffrées au repos, l'entreprise permet à certaines variables d'être marquées comme non sensibles, auxquelles les attaquants ont pu accéder.
L'entreprise estime que le nombre de clients affectés est limité et a déclaré avoir contacté en priorité ceux qui étaient potentiellement impactés. Vercel a depuis déployé des mesures de surveillance et de protection supplémentaires, tout en révisant sa chaîne d'approvisionnement pour assurer la sécurité de projets tels que Next.js et Turbopack.
John Woods, PDG de Nillion, a déclaré à Decrypt que "sous-ensemble limité" signifie généralement que l'ensemble des clients affectés observés semble limité jusqu'à présent, mais cela n'exclut pas nécessairement un mouvement interne plus large ou un risque en aval plus étendu. "Dans les plateformes cloud modernes, le rayon d'action ne concerne pas seulement le nombre de clients visiblement impactés au début, mais aussi ce que les systèmes compromis pouvaient atteindre en coulisses", a déclaré Woods.
Il a recommandé aux entreprises de suivre diverses bonnes pratiques pour éviter ce genre de situation. "Verrouillez les autorisations OAuth, utilisez le principe du moindre privilège, appliquez des contrôles stricts autour des variables d'environnement sensibles, séparez le déploiement du frontend de l'autorité secrète ou de signature, et surveillez attentivement les déploiements et les logs", a-t-il déclaré.
"Pour toute personne dont les identifiants ont pu être dérobés, la priorité immédiate est de révoquer l'accès, de renouveler les identifiants et de passer en revue chaque système auquel ces identifiants pouvaient accéder", a-t-il ajouté, notant que "à un niveau supérieur, la leçon est d'éviter les architectures où une seule compromission peut atteindre trop de choses."
On ne sait pas encore qui est derrière l'attaque. Des captures d'écran ont fait surface montrant un utilisateur portant le nom du groupe de hackers "ShinyHunters" affirmant sur un forum avoir piraté Vercel et vendre l'accès aux données de l'entreprise, y compris le code source, les clés API et les systèmes internes.
L'acteur, qui pourrait également se faire passer pour ShinyHunters, a également affirmé avoir discuté d'une demande de rançon de 2 millions de dollars avec l'entreprise. Vercel n'a pas immédiatement répondu à une demande de confirmation de ces allégations.