Context.ai зазнав вторгнення, що спричинило загрозу безпеці Vercel; CEO опублікував повний звіт про хід розслідування

Context.ai攻击事件

Гендиректор Vercel Гільєрмо Раух оприлюднив на платформі X хід розслідування, підтвердивши, що сторонню AI-платформу Context.ai, яку використовують співробітники Vercel, зламали. Зловмисник отримав облікові дані співробітників через інтеграцію Google Workspace OAuth платформи, а потім отримав доступ до частини внутрішнього середовища Vercel та до змінних середовища, які не було позначено як «чутливі».

Атака-ланцюжок: від OAuth-злому AI-інструмента до поступового проникнення в середовище Vercel

Згідно з розслідуванням Vercel, шлях атаки складався з трьох послідовних етапів підвищення рівня. Спочатку застосунок Context.ai для Google Workspace OAuth зазнав компрометації в попередній більш масштабній атакі на ланцюг постачання, що могло вплинути на сотні користувачів у кількох організаціях. Далі зловмисники, проникнувши через Context.ai, отримали контроль над обліковими записами Google Workspace співробітників Vercel і, використавши їхні облікові дані, увійшли в внутрішні системи Vercel. По-третє, зловмисники шляхом переліку (enumeration) використали змінні середовища, не позначені як «чутливі», щоб отримати додаткові права доступу.

У своєму оголошенні Rauch зазначив, що швидкість дій зловмисників «вражає», а розуміння ними систем Vercel «дуже глибоке», і що з високою ймовірністю вони скористалися AI-інструментами для суттєвого підвищення ефективності атаки.

Межа безпеки між «чутливими» та «незчутливими» змінними середовища

Ця подія розкриває ключові деталі механізмів безпеки змінних середовища в середовищі Vercel: змінні середовища, позначені як «чутливі», зберігаються так, щоб запобігти їх читанню; наразі розслідування не виявило, що ці значення були доступні. Зловмисники скористалися змінними середовища, які не було позначено як «чутливі», і шляхом переліку їм вдалося отримати додаткові права доступу.

Vercel додав сторінку огляду змінних середовища та вдосконалений інтерфейс для керування чутливими змінними середовища, щоб допомогти клієнтам чіткіше ідентифікувати та захищати значення високоризикових конфігурацій.

Невідкладні заходи Vercel та офіційний перелік рекомендованих дій

Vercel найняв Google Mandiant, інших компаній у сфері кібербезпеки та повідомив правоохоронні органи для втручання. Next.js, Turbopack і відкриті проєкти Vercel були підтверджені як безпечні після аналізу ланцюга постачання; робота сервісів платформи наразі є нормальною.

Офіційні рекомендації щодо безпечних дій для клієнтів

Перевірте журнали активності: перегляньте журнали активності для облікових записів і середовища, щоб виявити підозрілу активність

Змінюйте (ротируйте) змінні середовища: усі змінні середовища, що містять конфіденційну інформацію (API-ключі, токени, облікові дані бази даних, ключі підпису), але не позначені як чутливі, слід вважати такими, що могли бути розкриті, і пріоритетно виконати їхню ротацію

Увімкніть функцію чутливих змінних середовища: переконайтеся, що всі конфіденційні значення конфігурації правильно позначено як «чутливі»

Перевірте нещодавні деплоя: розслідуйте аномальні деплоя та видаліть підозрілі версії

Увімкніть захист деплою: переконайтеся, що рівень захисту принаймні встановлено на «стандарт», і виконайте ротацію токенів захисту деплою

Часті запитання

Що таке Context.ai і як він став точкою входу для цієї атаки?

Context.ai — це невеликий сторонній AI-інструмент, який використовує інтеграцію Google Workspace OAuth і який співробітники Vercel використовують у повсякденній роботі. Розслідування показало, що застосунок OAuth цього інструмента раніше було скомпрометовано в ширшій атакі на ланцюг постачання, що могло вплинути на користувачів у кількох організаціях, а облікові дані співробітників Vercel у цьому процесі були отримані зловмисниками.

Чи постраждали змінні середовища, позначені Vercel як «чутливі»?

Наразі немає доказів, що змінні середовища, позначені як «чутливі», були доступні. Такі змінні зберігаються спеціальним способом, який запобігає читанню. Зловмисники скористалися змінними середовища, які не було позначено як «чутливі», і шляхом переліку їм вдалося отримати додаткові права доступу.

Як клієнти Vercel можуть підтвердити, чи їх торкнулася ця подія?

Якщо клієнт не отримав прямого контакту від Vercel, Vercel заявляє, що наразі немає підстав вважати, що облікові дані чи персональні дані відповідних клієнтів були розкриті. Рекомендується всім клієнтам активно переглянути журнали активності, виконати ротацію змінних середовища, не позначених як чутливі, та правильно ввімкнути функцію чутливих змінних середовища. Для технічної підтримки звертайтеся до Vercel через vercel.com/help.

Застереження: Інформація на цій сторінці може походити від третіх осіб і не відображає погляди або думки Gate. Вміст, що відображається на цій сторінці, є лише довідковим і не є фінансовою, інвестиційною або юридичною порадою. Gate не гарантує точність або повноту інформації і не несе відповідальності за будь-які збитки, що виникли в результаті використання цієї інформації. Інвестиції у віртуальні активи пов'язані з високим ризиком і піддаються значній ціновій волатильності. Ви можете втратити весь вкладений капітал. Будь ласка, повністю усвідомлюйте відповідні ризики та приймайте обережні рішення, виходячи з вашого фінансового становища та толерантності до ризику. Для отримання детальної інформації, будь ласка, зверніться до Застереження.

Пов'язані статті

Мем MTS «моніторинг ситуації» із Силіконової долини перетворюється на цілодобову новинну машину, яку доставляє a16z

a16z підтримує "Monitoring the Situation," цілодобовий стрім на X, що народився з мемної культури Polymarket, на тлі того, як технічні VC створюють власний новинно-промисловий комплекс. Підсумок Андреесен Гороровіч допоміг запустити "Monitoring the Situation" (MTS), шоу-стрім на X цілодобово, яке спирається на крипто-прогнозування mar

Cryptonews52хв. тому

Google запускає Deep Research Max: підтримка MCP, можливість підключення до корпоративних приватних даних

Згідно з офіційним оголошенням у блозі Google DeepMind, Google 21 квітня 2026 року запустила нове покоління автономних дослідницьких агентів Deep Research і Deep Research Max, побудованих на Gemini 3.1 Pro, як офіційну версію після preview-версії, яку в грудні 2025 року було надано через Interactions API. Наразі обидва агенти доступні у формі public preview у платних тарифах Gemini API, і Google Cloud стартапи та корпоративні користувачі згодом отримають доступ. Однакові назви, але різне позиціонування варіантів: інтерактивні vs асинхронні глибокі дослідження Google розділяє ці два агенти за сценаріями використання: Deep Research

ChainNewsAbmedia2год тому

Щомісячні активні користувачі OpenAI Codex досягли 4 мільйонів менш ніж за два тижні

OpenAI Codex досяг 4 мільйонів MAU, оголосили Соттіо та Альтман; стрибок стався менш ніж за два тижні з 3 мільйонів, а ліміти швидкості було скинуто на всіх рівнях, щоб відсвяткувати. OpenAI Codex досяг 4 мільйонів щомісячних активних користувачів менш ніж за два тижні після досягнення 3 мільйонів, згідно із заявами керівників OpenAI. Щоб відзначити цю віху, ліміти швидкості на всіх рівнях було скинуто.

GateNews4год тому

Два південноафриканські AI-стартапи відібрано для Google for Startups Accelerator Africa, клас 10

Два стартапи з ПАР, Loop і Vambo AI, долучаються до 10-го набору акселератора Google Accelerator Africa від 2 600 заявок; Loop покращує мобільність/платежі, Vambo AI дає змогу багатомовному ШІ; програма триватиме з квітня по червень 2026 року з менторами та AI-мастернями. Анотація: Два південноафриканські стартапи, Loop і Vambo AI, були відібрані для 10-го набору Google for Startups Accelerator Africa, обраного з приблизно 2 600 заявок і одного з 15 африканських учасників. Loop оцифровує мобільність і платежі, тоді як Vambo AI надає багатомовну інфраструктуру ШІ для перекладу, мовлення та генеративного ШІ в межах африканських мов. Програма 2026 року триватиме з 13 квітня до 19 червня та пропонує менторство і практичні майстерні, зосереджені на ШІ/ML. З 2018 року акселератор підтримав 106 стартапів із 17 африканських країн, допомігши їм залучити понад $263 мільйонів і створити більш ніж 2 800 робочих місць.

GateNews5год тому

Список Forbes AI 50: 20 нових компаній; OpenAI та Anthropic отримують 80% від загального фінансування

Повідомлення Gate News, 21 квітня — Forbes опублікував свій список AI 50 за 2026 рік, восьме видання, що містить 20 компаній, які вперше увійшли до переліку. OpenAI та Anthropic і надалі очолюють рейтинги, притягуючи значні кошти від провідних венчурних інвесторів Кремнієвої долини та великих технологічних компаній. Сукупне фінансування для всіх компаній зі списку досягло $305.6 млрд, при цьому OpenAI та Anthropic становлять $242.6 млрд — приблизно 80% від загального обсягу.

GateNews6год тому

Zi变量 представляє модель втіленого ШІ WALL-B; роботи ввійдуть у реальні домівки за 35 днів

Повідомлення Gate News, 21 квітня — Zibianliang (自变量), китайська робототехнічна компанія, провела пресконференцію 21 квітня, щоб представити свою наступну генерацію фундаментальної моделі втіленого ШІ, WALL-B. Компанія оголосила, що роботи, які працюватимуть на WALL-B, за 35 днів потраплять у реальні домівки. Згідно з Zibianliang співзасновником

GateNews6год тому
Прокоментувати
0/400
Немає коментарів