Cloudontwikkelplatform Vercel, dat onder andere Next.js ontwikkelt, is gehackt. Het bedrijf bevestigt dat het via een thirdparty-AI-tool is gehackt en dat interne data is buitgemaakt. Daarmee kunnen ook klanten mogelijk getroffen zijn.
Vercel beschrijft het incident op een aparte pagina. Het bedrijf zegt dat 'ongeautoriseerde toegang tot interne Vercel-systemen' heeft plaatsgevonden. Dat gebeurde via een tool genaamd Context.ai. Een medewerker van Vercel gebruikte een geïnfecteerde versie daarvan waardoor het mogelijk was in de Google Workspace-omgeving van Vercel te komen. Context.ai gebruikte een OAuth-app voor Workspace die ook voor andere malwarecampagnes kon worden gebruikt.
Via die Workspace-omgeving was het ook mogelijk om andere Vercel-omgevingen, inclusief die van klanten, te benaderen. Aanvallers kunnen daarmee bepaalde gegevens inzien.
Het gaat dan alleen om gegevens die niet als 'sensitive' zijn gemarkeerd in de klantomgevingen. Zaken als api-keys, tokens en databasewachtwoorden horen als zodanig te worden aangemerkt, waardoor ze buiten de normale omgeving worden opgeslagen. Volgens Vercel hebben de aanvallers daar geen toegang toe gehad.
Vercel raadt klanten aan goed op te letten of hun code toch zulke gegevens bevat. Als dat het geval is, kunnen de klanten hun keys het beste roteren. Verder wijst Vercel op de betreffende OAuth-app. Klanten kunnen in hun omgeving scannen op 110671459871-30f1spbu0hptbs60cb4vsmv79i7bbvqj.apps.googleusercontent.com om te zien of ze mogelijk slachtoffer zijn.
Vercel zegt dat van 'een klein aantal klanten' credentials zijn gestolen en dat het die slachtoffers heeft benaderd. Hoeveel slachtoffers er precies zijn, is niet bekend. Volgens Vercel-ceo Guillermo Rauch zijn belangrijke softwareprojecten zoals Next.js en Turbopack in ieder geval veilig en niet getroffen. Volgens onder andere Bleeping Computer zou Shinyhunters mogelijk achter de aanval zitten. Shinyhunters is de ransomwaregroep achter onder andere ook het datalek op Odido in februari. Shinyhunters heeft op Breachforums laten weten dat het Vercel-data te koop aanbiedt, vooral interne data. Over klantdata staat daar niets.
:strip_exif()/i/2007988820.jpeg?f=imagenormal)