
CEO-ul Vercel a declarat că un grup de hackeri „extrem de sofisticat”, posibil asistat de AI, s-a aflat în spatele unui incident recent de securitate care a expus anumite credențiale ale clienților, în urma unei breșe în sistemele interne.
„Credem că grupul de atacatori este extrem de sofisticat și, suspectez puternic, semnificativ accelerat de AI”, a postat pe Twitter CEO-ul Guillermo Rauch, adăugând că atacatorii „s-au mișcat cu o viteză surprinzătoare și cu o înțelegere aprofundată a Vercel”.
Here's my update to the broader community about the ongoing incident investigation. I want to give you the rundown of the situation directly.
A Vercel employee got compromised via the breach of an AI platform customer called https://t.co/xksNNigVfE that he was using. The details…
— Guillermo Rauch (@rauchg) April 19, 2026
Compania, o platformă cloud pentru dezvoltatori, a declarat duminică că a identificat un acces neautorizat la anumite sisteme interne și că investighează activ. Incidentul a afectat un subgrup limitat de clienți ale căror credențiale au fost compromise, determinând compania să recomande rotirea imediată a credențialelor.
Breșa a provenit din compromiterea Context.ai, un instrument AI terț folosit de un angajat Vercel, ceea ce a permis atacatorilor să preia contul Google Workspace al angajatului și să obțină acces la unele medii Vercel și variabile de mediu non-sensibile.
Dezvăluirea subliniază preocupările crescânde privind riscurile de securitate reprezentate de integrările terțe și instrumentele bazate pe AI, pe măsură ce atacatorii exploatează tot mai mult vulnerabilitățile lanțului de aprovizionare pentru a obține acces în cadrul organizațiilor.
Natalie Newson, cercetător senior în securitatea blockchain la CertiK, a declarat pentru Decrypt că evenimentul a declanșat o urgență în rândul dezvoltatorilor crypto în mod specific. „Deoarece multe interfețe front-end cripto folosesc Vercel pentru a-și găzdui UI-ul, o breșă poate permite atacatorilor să implanteze un «wallet drainer». Utilizatorii care interacționează cu o pagină de încredere nu se vor aștepta la nimic malicios”, a spus ea, adăugând că „Exploatările în spațiul crypto pot duce la pierderi financiare substanțiale.”
Chiar dacă contractele inteligente rămân sigure, compromisurile de front-end prezintă în continuare riscuri. „Compromisurile de front-end pot fi deosebit de dăunătoare pentru utilizatorii finali”, a remarcat ea, indicând incidentul CoW Swap din aprilie, în care un utilizator a văzut $316k drenați din portofelul său.
Ea a spus că tendința crescândă a AI agentice a determinat mulți utilizatori să posteze cele mai recente aplicații și extensii pentru a îmbunătăți productivitatea, iar actorii malițioși profită de această tendință. „Companiile ar trebui să fie extrem de precaute atunci când utilizează noi aplicații și extensii AI, revizuind în același timp modelele interne de securitate pentru a se asigura că, dacă o breșă are loc, impactul rămâne cât mai limitat posibil”, a spus ea.
Rauch a declarat că atacul s-a desfășurat printr-o „serie de manevre” începând cu contul angajatului compromis și escaladând către un acces mai larg la mediile interne. Deși Vercel stochează variabilele de mediu ale clienților criptate în repaus, compania permite ca unele variabile să fie marcate ca non-sensibile, la care atacatorii au putut accesa.
Compania consideră că numărul clienților afectați este limitat și a declarat că a contactat cu prioritate pe cei potențial afectați. Vercel a implementat de atunci măsuri suplimentare de monitorizare și protecție, revizuind, de asemenea, lanțul său de aprovizionare pentru a asigura siguranța proiectelor precum Next.js și Turbopack.
John Woods, CEO al Nillion, a declarat pentru Decrypt că „subgrup limitat” înseamnă de obicei că setul de clienți afectați observat pare limitat până acum, dar nu exclude neapărat o mișcare internă mai amplă sau un risc mai larg în aval. „În platformele cloud moderne, «raza de explozie» nu se referă doar la câți clienți au fost vizibil afectați inițial, ci și la ceea ce sistemele compromise ar putea accesa în culise”, a spus Woods.
El a recomandat companiilor să urmeze o varietate de bune practici pentru a evita acest gen de situații. „Blocați granturile OAuth, utilizați principiul privilegiului minim, impuneți controale stricte în jurul variabilelor de mediu sensibile, separați implementarea front-end de autoritatea de secret sau de semnare și monitorizați îndeaproape implementările și log-urile”, a spus el.
„Pentru oricine ale cărui credențiale ar fi putut fi luate, prioritatea imediată este revocarea accesului, rotirea credențialelor și revizuirea fiecărui sistem la care acele credențiale ar putea ajunge”, a adăugat el, menționând că „La un nivel superior, lecția este de a evita arhitecturile în care o singură compromitere poate ajunge la prea multe.”
Încă nu este clar cine se află în spatele atacului. Au apărut capturi de ecran cu un utilizator, purtând numele grupului de hackeri „ShinyHunters”, care susținea pe un forum că a spart Vercel și că vinde acces la datele companiei, inclusiv cod sursă, chei API și sisteme interne.
Actorul, care ar putea, de asemenea, să se prefacă a fi ShinyHunters, a susținut, de asemenea, că a discutat despre o cerere de răscumpărare de 2 milioane de dolari cu compania. Vercel nu a răspuns imediat unei solicitări de a confirma aceste afirmații.








