Оператор популярной облачной платформы для разработчиков Vercel, также известной благодаря разработке Next.js, стал целью кибератаки. Об этом сообщается в уведомлении о безопасности, которое пострадавшая компания опубликовала на своем сайте. Согласно ему, злоумышленник получил доступ к некоторым внутренним системам Vercel. Тем временем на хакерском форуме пользователь пытается монетизировать данные, якобы похищенные у Vercel.
Согласно уведомлению Vercel, сервисы компании остаются работоспособными, несмотря на инцидент. Однако могли быть скомпрометированы учетные данные и переменные окружения некоторых клиентов Vercel. Компания подчеркивает, что пострадавшие уже уведомлены и им рекомендовано установить новые учетные данные.
Какие именно данные могли быть похищены, пока, судя по всему, окончательно не выяснено. Vercel заявляет, что расследует масштабы атаки совместно с Mandiant и другими кибербезопасными компаниями. Как только появятся свидетельства о затронутых данных и клиентах, компания обещает проинформировать об этом.
Атака через аккаунт Google
Vercel оценивает злоумышленника как "чрезвычайно опытного" и приписывает ему быстрые оперативные действия и глубокие знания о внутренних системах компании. Генеральный директор Vercel Гильермо Рауч в публикации в X вдается в несколько более подробные детали. По его мнению, для быстрого и точного проведения атаки злоумышленник, возможно, использовал ИИ.
Согласно информации, точкой входа стала учетная запись Google Workspace сотрудника, которую удалось скомпрометировать через захваченный аккаунт Context.ai. В итоге злоумышленник получил доступ к системам Vercel и смог похитить некоторые данные. Однако Рауч в настоящее время полагает, что количество затронутых клиентов "довольно ограничено".
Vercel рекомендует своим клиентам проверить свои учетные записи и окружения на предмет подозрительной активности и при необходимости принять дополнительные меры, такие как смена учетных данных из переменных окружения. Последнее, однако, не должно требоваться, если переменные окружения были помечены как чувствительные, поскольку в этом случае они считаются нечитаемыми.
Заявляет о себе (не)известный киберактор
Согласно Bleeping Computer, на хакерском форуме актер по имени Shinyhunters заявляет, что похитил данные Vercel. Однако, по всей видимости, это не тот Shinyhunters, который уже известен благодаря многочисленным другим взломам. Потому что он, согласно отчету, а также по данным экспертов по вредоносному ПО из vx-underground, заявляет, что не имеет отношения к взлому Vercel.
Предполагаемый фальшивый Shinyhunters утверждает, что также похитил исходный код, API-ключи, а также токены NPM и Github. Кроме того, он заявляет, что владеет данными сотрудников, которые он частично опубликовал в качестве доказательства. Подлинны ли эти данные, пока неясно. В Telegram актор также якобы заявил, что вел переговоры с Vercel о выплате выкупа в размере двух миллионов долларов США.