
Vercel 已證實其內部系統部分區域遭到未經授權的存取,導致資安漏洞。
該公司表示,此次事件影響了「有限」數量的客戶憑證。Vercel 報告稱,在發現異常活動後不久,便察覺到此問題並展開了調查。
該公司已直接通知受影響的用戶,並建議他們立即輪換憑證。Vercel 在其官方更新中表示:
「我們發現了一起資安事件,涉及未經授權存取 Vercel 的某些內部系統。」
該公司還指出,其應對措施包括監控和遏制措施,以防止進一步的存取。
此次洩露事件的報導浮出水面,此前一名ID為 ShinyHunters 的用戶在一個駭客論壇上發帖,以 200 萬美元的價格出售據稱是 Vercel 的數據。該帖子聲稱已取得敏感資產的存取權,例如原始碼、資料庫內容和內部員工帳戶。
Vercel 尚未證實這些聲稱的完整範圍。然而,它將攻擊者描述為「基於其操作速度和對 Vercel 系統的詳細了解,高度複雜」。該公司尚未提供關於論壇帖子中提及的所有數據是否都已被存取的詳細資訊。
根據 Vercel 執行長 Guillermo Rauch 的說法,這次洩露始於一個受損的員工帳戶。他表示,攻擊者是透過一個名為 Context.ai 的第三方人工智慧工具獲得存取權的。這使得攻擊者能夠進入該員工的 Google Workspace 帳戶。
從那裡,攻擊者存取了 Vercel 內部系統的部分區域。Rauch 表示:「攻擊者隨後得以入侵 Vercel 員工的 Google Workspace 帳戶。」他補充說,攻擊者利用此存取權迅速在系統中移動並收集資訊。
Vercel 解釋說,客戶環境是以加密方式儲存的。同時,某些變數可能被標記為非敏感資訊,這些資訊可能在洩露期間被存取。Rauch 表示:「攻擊者透過他們的枚舉(enumeration)獲得了進一步的存取權限」,這裡指的是系統數據被探測的方式。
該公司已採取措施來保護其基礎設施並審查其軟體供應鏈。它證實,諸如 Next.js 和 Turbopack 等關鍵專案仍然安全。
Rauch 建議用戶遵循標準的安全步驟,指出「機密輪換、監控您的 Vercel 環境和連結服務的存取」在此類事件後是必要的行動。