
A Vercel confirmou uma violação de segurança envolvendo acesso não autorizado a partes dos seus sistemas internos.
A empresa declarou que o incidente afetou um número “limitado” de credenciais de clientes. Relatou que detetou o problema e iniciou uma investigação logo após identificar atividade incomum.
A empresa informou os utilizadores afetados diretamente e aconselhou-os a rotacionar as suas credenciais sem demora. Na sua atualização oficial, a Vercel afirmou:
“Identificámos um incidente de segurança que envolveu acesso não autorizado a certos sistemas internos da Vercel.”
A empresa também referiu que a sua resposta incluiu medidas de monitorização e contenção para evitar acessos adicionais.
Relatos da violação surgiram depois que um utilizador conhecido como ShinyHunters publicou num fórum de hackers oferecendo supostos dados da Vercel por 2 milhões de dólares. A publicação alegava acesso a ativos sensíveis como código-fonte, conteúdo de bases de dados e contas internas de funcionários.
A Vercel não confirmou a totalidade destas alegações. No entanto, descreveu o atacante como “altamente sofisticado com base na sua velocidade operacional e compreensão detalhada dos sistemas da Vercel.” A empresa não forneceu detalhes sobre se todos os dados mencionados na publicação do fórum foram acedidos.
De acordo com o CEO da Vercel, Guillermo Rauch, a violação começou com uma conta de funcionário comprometida. Ele disse que o atacante obteve acesso através de uma ferramenta de inteligência artificial de terceiros chamada Context.ai. Isso permitiu que o atacante entrasse na conta do Google Workspace do funcionário.
A partir daí, o atacante acedeu a partes dos sistemas internos da Vercel. Rauch afirmou: “o atacante foi então capaz de comprometer a conta Google Workspace do funcionário da Vercel.” Ele acrescentou que o atacante usou esse acesso para mover-se rapidamente pelo sistema e recolher informações.
A Vercel explicou que os ambientes dos clientes são armazenados com encriptação. Ao mesmo tempo, algumas variáveis podem ser marcadas como não sensíveis, as quais podem ter sido acedidas durante a violação. Rauch disse que “o atacante obteve acesso adicional através da sua enumeração,” referindo-se à forma como os dados do sistema foram explorados.
A empresa tomou medidas para proteger a sua infraestrutura e rever a sua cadeia de fornecimento de software. Confirmou que projetos chave como Next.js e Turbopack permanecem seguros.
Rauch aconselhou os utilizadores a seguir passos de segurança padrão, afirmando que “rotação de segredos, monitorização do acesso aos seus ambientes Vercel e serviços ligados” são ações necessárias após tais eventos.





