要聞列表Vercel 執行長:駭客利用 AI 發動「高度精密」攻擊導致 Vercel 外洩
Decrypt2026-04-20 09:53:01

Vercel 執行長:駭客利用 AI 發動「高度精密」攻擊導致 Vercel 外洩

ORIGINAL‘Highly Sophisticated,’ AI-Powered Hackers Behind Vercel Breach: CEO
AI 影響分析Grok 分析中...
📄完整原文· 由 trafilatura 自動擷取Gemini 翻譯5209 字
簡要摘要 - 雲端平台 Vercel 揭露了一起導致部分客戶憑證遭洩漏的資安事件細節。 - 該公司執行長 Guillermo Raugh 透露,發動攻擊的組織「高度精密」,並且可能使用了 AI 工具。 - 許多加密貨幣前端使用 Vercel 來託管其 UI,該公司建議立即輪換憑證。 Vercel 執行長表示,近期一起在內部系統遭入侵後導致部分客戶憑證外洩的資安事件,是由一個「高度精密」、可能借助 AI 協助的駭客組織所為。 「我們認為攻擊組織高度精密,而且我強烈懷疑,他們被 AI 顯著加速了,」執行長 Guillermo Rauch 在推文中表示,並補充說攻擊者「以驚人的速度移動,並對 Vercel 有深入的了解。」 以下是我向更廣泛社群提供的關於正在進行的事件調查的最新進展。我想直接向你說明情況的概況。 一名 Vercel 員工因其所使用的一個 AI 平台客戶 https://t.co/xksNNigVfE 遭到入侵而被攻陷。詳情…… — Guillermo Rauch (@rauchg) April 19, 2026 該公司是一個面向開發者的雲端平台,週日表示已發現特定內部系統遭到未經授權的存取,目前正積極調查中。此事件影響了一小部分憑證遭洩漏的客戶,促使公司建議立即輪換憑證。 此次入侵源自於 Context.ai 的遭駭——這是一個 Vercel 員工使用的第三方 AI 工具,攻擊者藉此接管了該員工的 Google Workspace 帳戶,並取得部分 Vercel 環境及非敏感環境變數的存取權。 此次揭露突顯出外界對第三方整合與 AI 驅動工具所帶來的資安風險日益關注,攻擊者愈來愈頻繁地利用供應鏈漏洞,在組織內部建立立足點。 Vercel 與加密貨幣 CertiK 資深區塊鏈安全研究員 Natalie Newson 告訴 Decrypt,此事件特別在加密貨幣開發者之間引發了急迫感。「由於許多加密貨幣前端使用 Vercel 來託管其 UI,一旦遭入侵,攻擊者就可能植入錢包盜取程式(wallet drainer)。使用者在與一個受信任的頁面互動時,並不會預期會發生任何惡意行為,」她說,並補充表示:「加密貨幣領域中的漏洞利用可能導致重大的財務損失。」 即使智能合約仍然安全,前端遭入侵仍然構成風險。「前端遭入侵對最終使用者的傷害可能特別嚴重,」她指出,並提到四月份的 CoW Swap 事件,其中一名使用者的錢包被盜走 31.6 萬美元。 她表示,agentic AI 興起的趨勢已使許多使用者張貼最新的應用程式與擴充功能以提升生產力,而惡意行為者正利用此一趨勢。「公司在使用新的 AI 應用程式與擴充功能時應格外謹慎,同時審查內部安全模型,以確保即使發生入侵,影響範圍也能盡可能受限,」她說。 Rauch 表示,此次攻擊透過「一系列的操作」展開,從遭到入侵的員工帳戶開始,逐步升級為對內部環境更廣泛的存取。雖然 Vercel 將客戶的環境變數以靜態加密方式儲存,但該公司允許部分變數被標記為非敏感,而這正是攻擊者得以存取的部分。 該公司認為受影響的客戶數量有限,並表示已優先聯繫那些可能受到影響的客戶。Vercel 隨後部署了額外的監控與防護措施,同時也審查其供應鏈,以確保 Next.js 與 Turbopack 等專案的安全。 Nillion 執行長 John Woods 告訴 Decrypt,「一小部分」通常意味著目前觀察到的受影響客戶範圍看似有限,但這並不必然排除更廣泛的內部橫向移動或更大範圍的下游風險。「在現代雲端平台中,影響範圍(blast radius)不僅關乎一開始有多少客戶明顯受到影響,更關乎遭入侵的系統在幕後能觸及哪些資源,」Woods 表示。 他建議公司遵循多項最佳實務,以避免此類情況發生。「鎖定 OAuth 授權、採用最小權限原則、對敏感環境變數實施嚴格控管、將前端部署與機密或簽署權限分離,並密切監控部署與日誌,」他說。 「對於任何憑證可能遭竊的人,當下的首要任務是撤銷存取權、輪換憑證,並審查這些憑證可能觸及的每一個系統,」他補充道,並指出:「從更高層次來看,教訓在於要避免那種一處遭入侵就能波及過多的架構。」 目前尚不清楚是誰在此次攻擊的背後。已有截圖流出,顯示一名使用駭客組織 ShinyHunters 名號的使用者在某論壇上聲稱已入侵 Vercel,並正在販售該公司資料的存取權,包括原始碼、API 金鑰與內部系統。 該行為者(也可能是冒充 ShinyHunters)還聲稱已與該公司討論了 200 萬美元的勒索要求。Vercel 並未立即回應記者請求以證實上述說法。
資料狀態✓ 已擷取全文閱讀原文(Decrypt)
🔍歷史類似事件· 關鍵字 + 標的比對5 則
💡 目前用關鍵字 + 標的比對(MVP)· 之後會升級為 embedding 語意搜尋
原始資訊
ID:ae069deaea
來源:Decrypt
發佈:2026-04-20 09:53:01
分類:一般 · 導出分類 neutral
標的:未指定
社群投票:+0 /0 · ⭐ 0 重要 · 💬 0 留言