Webインフラ企業Vercelは日曜日、攻撃者が内部システムの一部に不正アクセスしたことを受けて、アカウントセキュリティー侵害を確認しました。同社は限られた数の顧客が影響を受けたものの、サービスは引き続き稼働していると述べています。
侵害はVercel従業員のアカウントから始まりました。そのアカウントは、従業員が使用していた第三者AIツールContext.aiを介して侵害されました。そこから、攻撃者は従業員のGoogle Workspaceアカウントを経由してVercelの内部環境に侵入しました。

Vercel CEOのGuillermo Rauch氏は、攻撃者を「高度に洗練されている」と表現し、彼らはVercelのシステムに関する深い知識とスピードで動いたと述べました。また、AIが攻撃者のより迅速な行動を助けた可能性があると疑っているとも付け加えました。
Rauch氏は、すべての顧客環境変数が暗号化されて保存されていることを確認しました。しかし、「機密」としてマークされていない変数は攻撃者によって列挙される可能性があったとのことです。同氏は顧客に環境変数を確認し、機密としてフラグが付けられていないものをローテーションすることを推奨しました。
ShinyHuntersと呼ばれるグループに関連するサイバー犯罪フォーラムBreachForumsの投稿で、Vercelデータを200万ドルで販売していると主張されています。リストには、アクセスキー、ソースコード、データベース記録、内部デプロイメントトークンが含まれていました。これらの主張は独立して検証されていません。ShinyHuntersグループに関連するメンバーは関与を否定しています。
VercelはWeb3スペース全体で広く使用されています。分散型アプリ、ウォレットインターフェース、分散型取引所のフロントエンドを構築するチームは、定期的にVercel上でホスティングし、環境変数に認証情報を保存しています。このレイヤーでの侵害により、フロントエンドをブロックチェーンデータプロバイダーやバックエンドサービスに接続するAPIキーが露出する可能性があります。
Solanaベースの分散型取引所Orcaは、そのフロントエンドがVercel上で実行されていることを確認しました。プロジェクトは予防措置としてすべてのデプロイメント認証情報をローテーションし、オンチェーンプロトコルとユーザー資金はリスクにさらされていないと述べました。
ソフトウェアコミュニティで広くフォローされている開発者Theo Browne氏は、彼の情報源がVercelの内部LinearとGitHub統合が最も影響を受けたシステムであると指摘したと述べました。
GoogleのMandiantチームがVercelの調査を支援しています。Vercelは、侵害の全容を判断するためにContext.aiにも連絡したと述べています。
Vercelの侵害は、業界にとって困難な時期に起こりました。Kelp DAOのrsETHトークンに対する2億9200万ドルのエクスプロイトが、Aaveを含むDeFi融資プラットフォーム全体で広範な混乱を引き起こしました。
4月初旬には、SolanaベースのパーペチュアルプロトコルDriftが、後に北朝鮮関連アクターに関連付けられた攻撃で約2億8500万ドルが流出しました。
今月被害を受けた他のプロトコルには、CoW Swap、Zerion、Rhea Finance、Silo Financeがあります。
Vercelは調査が継続中であり、より多くの情報が利用可能になり次第、セキュリティ速報を更新すると述べています。公開時点で、主要な暗号資産プロジェクトがVercelから侵害について連絡を受けたことを公に確認したものはありません。
The post A $2 Million Ransom and a Crypto Security Scare — Inside the Vercel Hack appeared first on CoinCentral.


