
Giullermo Rauch, CEO của Vercel, đã công bố tiến độ điều tra trên nền tảng X, xác nhận rằng nền tảng AI bên thứ ba Context.ai mà nhân viên Vercel sử dụng đã bị xâm nhập. Kẻ tấn công đã lấy thông tin xác thực tài khoản nhân viên thông qua tích hợp Google Workspace OAuth của nền tảng, sau đó truy cập thêm vào một phần môi trường nội bộ của Vercel và các biến môi trường chưa được gắn nhãn là “nhạy cảm”.
Chuỗi tấn công: từ việc xâm nhập OAuth của công cụ AI đến thâm nhập dần vào môi trường của Vercel
Theo cuộc điều tra của Vercel, đường tấn công được chia thành ba giai đoạn nâng cấp tuần tự. Đầu tiên, ứng dụng Google Workspace OAuth của Context.ai trước đó đã bị xâm nhập trong một cuộc tấn công chuỗi cung ứng quy mô lớn hơn, có thể ảnh hưởng đến hàng trăm người dùng của nhiều tổ chức. Thứ hai, kẻ tấn công xâm nhập thông qua Context.ai đã kiểm soát tài khoản Google Workspace của nhân viên Vercel và sử dụng thông tin xác thực để truy cập vào hệ thống nội bộ của Vercel. Thứ ba, thông qua phương thức liệt kê (enumeration), kẻ tấn công đã lấy thêm quyền truy cập bằng cách khai thác các biến môi trường chưa được gắn nhãn là “nhạy cảm”.
Rauch trong thông báo cho biết tốc độ hành động của kẻ tấn công “đáng kinh ngạc”, mức độ hiểu biết về hệ thống của Vercel “rất sâu”, và đánh giá rằng rất có thể chúng đã nhờ các công cụ AI để nâng đáng kể hiệu quả tấn công.
Ranh giới an toàn của biến môi trường “nhạy cảm” và “không nhạy cảm”
Sự kiện này đã làm lộ ra các chi tiết then chốt về cơ chế bảo mật biến môi trường của môi trường Vercel: các biến môi trường được gắn nhãn là “nhạy cảm” được lưu trữ theo cách ngăn việc đọc, hiện tại cuộc điều tra chưa phát hiện những giá trị này bị truy cập. Kẻ bị tấn công đã khai thác các biến môi trường chưa được gắn nhãn là “nhạy cảm”; thông qua phương thức liệt kê, kẻ tấn công đã thành công giành được thêm quyền truy cập.
Vercel đã bổ sung trang tổng quan về biến môi trường và giao diện quản lý biến môi trường nhạy cảm được cải tiến, giúp khách hàng nhận diện và bảo vệ rõ ràng hơn các giá trị cấu hình có rủi ro cao.
Ứng phó khẩn cấp của Vercel và danh sách hành động khuyến nghị chính thức
Vercel đã thuê Google Mandiant, các công ty an ninh mạng khác và thông báo cho cơ quan thực thi pháp luật để vào cuộc. Các dự án mã nguồn mở Next.js, Turbopack và Vercel đều đã được xác nhận là an toàn thông qua phân tích chuỗi cung ứng, hiện nền tảng vẫn đang vận hành bình thường.
Hành động an toàn cho khách hàng theo khuyến nghị chính thức
Kiểm tra nhật ký hoạt động: Rà soát nhật ký hoạt động của tài khoản và môi trường, xác định hoạt động đáng ngờ
Luân chuyển biến môi trường: Các biến môi trường chứa thông tin mật (API key, token, thông tin xác thực cơ sở dữ liệu, khóa ký) nhưng chưa được gắn nhãn là nhạy cảm, cần coi như đã bị lộ và ưu tiên luân chuyển
Bật tính năng biến môi trường nhạy cảm: Đảm bảo tất cả các giá trị cấu hình mật đều được gắn nhãn đúng là “nhạy cảm”
Rà soát triển khai gần đây: Điều tra các triển khai bất thường và xóa các phiên bản đáng ngờ
Thiết lập bảo vệ triển khai: Đảm bảo ít nhất được đặt ở mức “Tiêu chuẩn” và luân chuyển token bảo vệ triển khai
Câu hỏi thường gặp
Context.ai là gì, và nó trở thành điểm vào của cuộc tấn công này như thế nào?
Context.ai là một công cụ AI nhỏ của bên thứ ba sử dụng tích hợp Google Workspace OAuth, được nhân viên Vercel dùng cho công việc hằng ngày. Kết quả điều tra cho thấy ứng dụng OAuth của công cụ này trước đó đã bị xâm nhập trong một cuộc tấn công chuỗi cung ứng rộng hơn, có thể ảnh hưởng đến hàng trăm người dùng của nhiều tổ chức, và thông tin xác thực tài khoản của nhân viên Vercel đã bị kẻ tấn công lấy được trong quá trình đó.
Các biến môi trường mà Vercel gắn nhãn là “nhạy cảm” có bị ảnh hưởng không?
Hiện tại cuộc điều tra chưa phát hiện bằng chứng nào cho thấy các biến môi trường được gắn nhãn là “nhạy cảm” bị truy cập. Các biến này được lưu trữ theo một cách đặc biệt để ngăn việc đọc. Kẻ bị tấn công đã sử dụng các biến môi trường chưa được gắn nhãn là “nhạy cảm”; thông qua phương thức liệt kê, kẻ tấn công đã thành công giành được thêm quyền truy cập từ chúng.
Khách hàng của Vercel có thể xác nhận xem mình có bị ảnh hưởng hay không?
Nếu bạn chưa nhận được liên hệ trực tiếp từ Vercel, Vercel cho biết hiện không có lý do để tin rằng thông tin xác thực hoặc dữ liệu cá nhân của các khách hàng liên quan đã bị lộ. Vercel khuyến nghị tất cả khách hàng chủ động rà soát nhật ký hoạt động, luân chuyển các biến môi trường chưa được gắn nhãn là nhạy cảm và bật đúng tính năng biến môi trường nhạy cảm. Nếu cần hỗ trợ kỹ thuật, bạn có thể liên hệ Vercel qua vercel.com/help.
Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể đến từ bên thứ ba và không đại diện cho quan điểm hoặc ý kiến của Gate. Nội dung hiển thị trên trang này chỉ mang tính chất tham khảo và không cấu thành bất kỳ lời khuyên tài chính, đầu tư hoặc pháp lý nào. Gate không đảm bảo tính chính xác hoặc đầy đủ của thông tin và sẽ không chịu trách nhiệm cho bất kỳ tổn thất nào phát sinh từ việc sử dụng thông tin này. Đầu tư vào tài sản ảo tiềm ẩn rủi ro cao và chịu biến động giá đáng kể. Bạn có thể mất toàn bộ vốn đầu tư. Vui lòng hiểu rõ các rủi ro liên quan và đưa ra quyết định thận trọng dựa trên tình hình tài chính và khả năng chấp nhận rủi ro của riêng bạn. Để biết thêm chi tiết, vui lòng tham khảo
Tuyên bố miễn trừ trách nhiệm.
Bài viết liên quan
OpenAI đạt mức định giá pre-IPO $1 nghìn tỷ trong bối cảnh cuộc đua với SpaceX và Anthropic
OpenAI sắp đạt được một mức định giá pre-IPO ngụ ý $1T thông qua các cược on-chain; SpaceX và Anthropic nhắm các mức định giá tương tự khi chi phí cơ sở hạ tầng AI tăng vọt, thúc đẩy doanh thu từ thuê bao trong khi Anthropic lại gặp rối loạn về giá.
GateNews45phút trước
Định giá của DeepSeek Tăng Vọt Vượt $20 Tỷ đô la khi Tencent và Alibaba Cân nhắc Đầu tư
DeepSeek tìm kiếm >$20B đối với Tencent/Alibaba khi bàn về đầu tư; Nvidia cảnh báo lợi thế chip của Mỹ có thể bị suy yếu bởi Huawei; nguồn tài trợ cho AI tiếp tục tăng vọt với vòng $1B của Vast Data và các khoản đầu tư của OpenAI/Anthropic/xAI.
DeepSeek nhắm tới mức định giá trên $20 tỷ đô la trong bối cảnh đàm phán với Tencent và Alibaba, trong khi Nvidia cảnh báo rằng việc chuyển các mô hình AI sang chip của Huawei có thể làm xói mòn vị thế dẫn đầu của Mỹ. Bài viết cũng ghi nhận sự bùng nổ tài trợ AI trên toàn cầu, bao gồm vòng $1 tỷ đô la của Vast Data với mức định giá $30 tỷ đô la và các khoản đầu tư lớn vào OpenAI, Anthropic và xAI.
GateNews2giờ trước
OpenClaw、Hermes 和 SillyTavern 已确认纳入 GLM Coding Plan 支持
Zhipu AI PM Li 公布 OpenClaw、Hermes 和 SillyTavern 作为受支持的 GLM Coding Plan 项目;其他工具将视具体情况评估。不要共享凭据,也不要将订阅用作 API 访问;如遇错误 1313 请联系支持。
Zhipu AI 的产品经理 Li 宣布,OpenClaw、Hermes 和 SillyTavern 已正式被纳入 GLM Coding Plan 的受支持项目,其他工具将逐案评估。该说明提醒用户不要共享凭据或将订阅用作 API 访问,并建议遇到错误 1313 的用户联系支持。
GateNews5giờ trước
CEO Google Cloud: Gemini sẽ cung cấp cho kế hoạch ra mắt Siri cá nhân hóa của Apple vào năm 2026
Tóm tắt: Gemini sẽ cung cấp cho Apple một Siri cá nhân hóa vào năm 2026, được xây dựng trên Mô hình Nền tảng của Apple và sự hợp tác với Gemini; Apple đang thử nghiệm một Siri dạng trò chuyện trên iOS 27/macOS 27, dự kiến ra mắt tại WWDC 2026.
Trừu tượng: Gemini của Google Cloud được đặt để cung cấp cho Apple một Siri cá nhân hóa vào năm 2026, kết hợp Gemini với Mô hình Nền tảng của Apple trong một hợp tác trị giá khoảng $1 billion. Apple đang thử nghiệm một Siri được thiết kế lại theo phong cách trò chuyện trong iOS 27/macOS 27, với giao diện Dynamic Island và các tính năng mới, trước khi được công bố tại WWDC 2026 vào ngày 8 tháng 6.
GateNews6giờ trước
Thỏa thuận SpaceX $60B Cursor Bơm Lửa Cho Nỗ Lực Xin Ân Xá của SBF khi Lượng $200K Stake của FTX Giờ Được Định Giá 3 Tỷ USD
Tin tức từ Gate, ngày 22 tháng 4 — Hôm nay, SpaceX công bố một quan hệ đối tác lớn với công ty khởi nghiệp AI viết mã Cursor, kèm theo lựa chọn mua lại công ty với giá $60 tỷ. Thỏa thuận này đã đem lại thêm “đạn dược” mới cho Sam Bankman-Fried (SBF), hiện đang bị giam giữ và đang thúc đẩy xin ân xá tổng thống, khi nó cho thấy tiềm năng thu hồi giá trị mà lâu nay anh ta lập luận rằng FTX có thể đã đạt được.
Trong tháng 4 năm 2022, Alameda Research, công ty giao dịch được SBF thành lập, đã đầu tư 200.000 USD vào công ty mẹ của Cursor là Anysphere, mua khoảng 5% cổ phần. Khi FTX sụp đổ vào tháng 11 năm 2022, tòa án phá sản đã tiếp quản công ty. Tháng 4 năm 2023, khối tài sản phá sản của FTX đã bán chính khoản 5% cổ phần đó với giá 200.000 USD— đúng bằng số tiền Alameda đã đầu tư. Dựa trên mức định giá tỷ mà SpaceX công bố hôm nay, khoản cổ phần 5% này giờ đây sẽ có giá trị xấp xỉ tỷ, tương đương mức hoàn vốn 15.000x.
SBF từ lâu đã khẳng định rằng FTX thực sự không mất khả năng thanh toán và các luật sư phá sản đã hủy hoại giá trị bằng cách thanh lý tài sản quá sớm. Vào tháng 2 năm 2026, anh chia sẻ các dự phóng cho thấy FTX có thể đã đạt giá trị tài sản ròng là tỷ sau khi thu hồi tài sản. Cha mẹ anh cũng tích cực tìm kiếm một lệnh ân xá, xuất hiện trên CNN vào tháng 3 để lập luận rằng khách hàng của FTX đã được hoàn trả đầy đủ. Tuy nhiên, các chủ nợ ghi nhận rằng các khoản hoàn trả dựa trên định giá năm 2022, chứ không phải giá thị trường hiện tại. Tổng thống Trump đã nói rằng ông sẽ không ân xá cho SBF, và các thị trường dự đoán hiện ước tính xác suất có một lệnh ân xá vào năm 2026 chỉ là 5%.
GateNews6giờ trước
Cổ phiếu Chegg giảm sụp 99% khi AI làm gián đoạn thị trường công nghệ giáo dục
Tóm tắt: Chegg đã tăng mạnh nhờ nhu cầu giáo dục trực tuyến, sau đó các công cụ AI đã làm gián đoạn mô hình của công ty, dẫn đến sa thải quy mô lớn và sụt giảm xuống dưới $2, trong bối cảnh những thay đổi trên diện rộng do AI thúc đẩy đã ảnh hưởng đến các công ty khai thác crypto và các doanh nghiệp fintech.
Tóm tắt: Bài viết này xem xét sự vươn lên của Chegg như một “cưng” của edtech trong thời kỳ đại dịch và sự suy giảm tiếp theo của công ty giữa lúc việc áp dụng nhanh chóng AI tạo sinh, vốn cung cấp câu trả lời nhanh và làm suy yếu đề xuất giá trị của Chegg. Bài viết ghi lại các đợt sa thải năm 2025 và việc cổ phiếu lao dốc hướng tới nguy cơ bị hủy niêm yết, đồng thời đặt trải nghiệm của Chegg trong bối cảnh rộng hơn của sự gián đoạn do AI gây ra, đang làm thay đổi lĩnh vực công nghệ và crypto: các nhà khai thác Bitcoin chuyển sang vận hành AI, và các chiến lược “AI-native” tái định nghĩa năng lực cạnh tranh trong fintech và cả hơn thế nữa.
CryptoFrontier6giờ trước