
Vercel đã xác nhận một sự cố bảo mật liên quan đến việc truy cập trái phép vào các phần của hệ thống nội bộ của họ.
Công ty cho biết sự cố đã ảnh hưởng đến một số lượng “hạn chế” thông tin xác thực của khách hàng. Vercel báo cáo rằng họ đã phát hiện ra vấn đề và bắt đầu điều tra ngay sau khi xác định hoạt động bất thường.
Công ty đã thông báo trực tiếp cho những người dùng bị ảnh hưởng và khuyên họ nên thay đổi thông tin xác thực của mình ngay lập tức. Trong bản cập nhật chính thức, Vercel cho biết,
“Chúng tôi đã xác định một sự cố bảo mật liên quan đến việc truy cập trái phép vào một số hệ thống nội bộ của Vercel.”
Công ty cũng lưu ý rằng phản ứng của họ bao gồm các biện pháp giám sát và ngăn chặn để ngăn chặn truy cập thêm.
Các báo cáo về vụ vi phạm đã xuất hiện sau khi một người dùng có tên ShinyHunters đăng trên một diễn đàn hack, rao bán dữ liệu được cho là của Vercel với giá 2 triệu USD. Bài đăng tuyên bố đã truy cập vào các tài sản nhạy cảm như mã nguồn, nội dung cơ sở dữ liệu và tài khoản nhân viên nội bộ.
Vercel chưa xác nhận đầy đủ phạm vi của những tuyên bố này. Tuy nhiên, họ mô tả kẻ tấn công là “rất tinh vi dựa trên tốc độ hoạt động và sự hiểu biết chi tiết về các hệ thống của Vercel”. Công ty chưa cung cấp thông tin chi tiết về việc liệu tất cả dữ liệu được đề cập trong bài đăng trên diễn đàn có bị truy cập hay không.
Theo CEO của Vercel, Guillermo Rauch, vụ vi phạm bắt đầu từ một tài khoản nhân viên bị xâm phạm. Ông cho biết kẻ tấn công đã truy cập thông qua một công cụ trí tuệ nhân tạo của bên thứ ba có tên Context.ai. Điều này đã cho phép kẻ tấn công xâm nhập vào tài khoản Google Workspace của nhân viên.
Từ đó, kẻ tấn công đã truy cập vào các phần của hệ thống nội bộ của Vercel. Rauch tuyên bố, “kẻ tấn công sau đó đã có thể xâm phạm tài khoản Google Workspace của nhân viên Vercel.” Ông nói thêm rằng kẻ tấn công đã sử dụng quyền truy cập này để di chuyển nhanh chóng trong hệ thống và thu thập thông tin.
Vercel giải thích rằng môi trường của khách hàng được lưu trữ với mã hóa. Đồng thời, một số biến có thể được đánh dấu là không nhạy cảm, và những biến này có thể đã bị truy cập trong quá trình vi phạm. Rauch cho biết, “kẻ tấn công đã có quyền truy cập sâu hơn thông qua việc liệt kê của chúng,” ám chỉ cách dữ liệu hệ thống được khám phá.
Công ty đã thực hiện các bước để bảo mật cơ sở hạ tầng và xem xét chuỗi cung ứng phần mềm của mình. Vercel xác nhận rằng các dự án quan trọng như Next.js và Turbopack vẫn an toàn.
Rauch khuyên người dùng nên tuân thủ các bước bảo mật tiêu chuẩn, nói rằng “thay đổi bí mật, giám sát quyền truy cập vào môi trường Vercel và các dịch vụ liên kết của bạn” là những hành động cần thiết sau những sự kiện như vậy.





