Утечка данных в Vercel обнажает уязвимость OAuth, которую большинство команд безопасности не могут обнаружить, оценить или локализовать

Утечка данных в Vercel обнажает уязвимость OAuth, которую большинство команд безопасности не могут обнаружить, оценить или локализовать

Источник: VentureBeat · Louis Columbus

Один сотрудник Vercel начал использовать инструмент на базе ИИ. Один сотрудник этого ИИ-провайдера столкнулся с инфостилером. Эта комбинация создала прямой путь к производственным средам Vercel через OAuth-доступ, который никто не проверял.

Компания Vercel, облачная платформа, стоящая за Next.js и ее миллионами еженедельных загрузок в npm, подтвердила в воскресенье, что злоумышленники получили несанкционированный доступ к внутренним системам. Была привлечена компания Mandiant. Уведомлены правоохранительные органы. Расследование продолжается. В обновленном сообщении в понедельник подтвердилось, что Vercel совместно с GitHub, Microsoft, npm и Socket проверила отсутствие скомпрометированных npm-пакетов Vercel. Vercel также объявила, что теперь по умолчанию устанавливает статус «конфиденциально» для создаваемых переменных окружения. Next.js, Turbopack, AI SDK и все опубликованные Vercel npm-пакеты остались в безопасности после координированного аудита с GitHub, Microsoft, npm и Socket.

Точкой входа стал сервис Context.ai. Анализ компании OX Security показал, что сотрудник Vercel установил расширение для браузера Context.ai и вошел в него, используя корпоративную учетную запись Google Workspace, предоставив широкие разрешения OAuth. Когда систему Context.ai взломали, злоумышленник унаследовал доступ сотрудника к Workspace, проник в среды Vercel и повысил привилегии, изучив переменные окружения, которые не были отмечены как «конфиденциальные». В бюллетене Vercel указано, что конфиденциальные переменные хранятся таким образом, чтобы исключить их чтение. Переменные без этого статуса были доступны в виде обычного текста через панель управления и API, и злоумышленник использовал их как путь для эскалации.

Генеральный директор Гильермо Раух охарактеризовал нападавшего как «высококвалифицированного и, я сильно подозреваю, значительно ускоренного с помощью ИИ». Хайме Бласко, технический директор Nudge Security, независимо обнаружил второй OAuth-доступ, связанный с расширением Context.ai для Chrome, который совпадал с клиентским идентификатором из опубликованных Vercel индикаторов компрометации (IOC) в учетной записи Context.ai в Google еще до публичного заявления Рауха. Издание The Hacker News сообщило, что Google удалила расширение Context.ai из интернет-магазина Chrome Web Store 27 марта. По данным The Hacker News и Nudge Security, это расширение содержало второй OAuth-доступ, предоставляющий права на чтение файлов пользователей в Google Drive.

Нулевой пациент. Чит для Roblox и заражение Lumma Stealer

Hudson Rock опубликовала криминалистические доказательства в понедельник, сообщив, что истоки взлома восходят к заражению машины сотрудника Context.ai вредоносным ПО Lumma Stealer в феврале 2026 года. Согласно данным Hudson Rock, история браузера показала загрузку сотрудником скриптов автоматического фарма для Roblox и эксплойтов для игр. Среди похищенных учетных данных оказались данные входа в Google Workspace, ключи Supabase, токены Datadog, учетные данные Authkit и аккаунт support@context.ai. Hudson Rock идентифицировала зараженного пользователя как ключевого участника «context-inc» — тенанта Context.ai на платформе Vercel, обладавшего административным доступом к панелям управления производственными переменными окружения.

Компания Context.ai опубликовала собственный бюллетень в воскресенье (обновленный в понедельник), в котором сообщила, что утечка затронула ее устаревший потребительский продукт AI Office Suite, а не корпоративное предложение Bedrock (продукт инфраструктуры агентов Context.ai, не связанный с AWS Bedrock). В Context.ai заявили, что обнаружили несанкционированный доступ к своей среде AWS в марте, наняли CrowdStrike для расследования и отключили эту среду. В обновленном бюллетене компания сообщила, что масштаб оказался шире, чем предполагалось изначально: злоумышленник также скомпрометировал OAuth-токены обычных пользователей, и один из таких токенов открыл дверь в Google Workspace компании Vercel.

Время пребывания злоумышленника в системе (dwell time) — это деталь, которая должна насторожить директоров по безопасности. Около месяца прошло между обнаружением инцидента в Context.ai в марте и раскрытием информации Vercel в воскресенье. В отдельном анализе Trend Micro упоминается вторжение, начавшееся еще в июне 2024 года — этот вывод, если он подтвердится, увеличит время нахождения в системе примерно до 22 месяцев. Издание VentureBeat не смогло самостоятельно сопоставить эту временную шкалу с данными Hudson Rock от февраля 2026 года; компания Trend Micro не ответила на запрос о комментарии до публикации.

Где обнаружение дает сбой

Директора по безопасности могут использовать эту таблицу для сопоставления собственного стека обнаружения с четырехэтапной цепочкой атак (kill chain), которую использовал этот взлом.

Шаг цепочки атак

Что произошло

Кто должен обнаруживать

Типичное покрытие

Пробел

1. Инфостилер на устройстве сотрудника

Сотрудник Context.ai скачал чит-скрипты для Roblox; Lumma Stealer похитил учетные данные Workspace, ключи Supabase/Datadog/Authkit.

EDR на конечной точке; мониторинг утечки учетных данных.

Низкое. Устройство, вероятно, мониторилось недостаточно. Большинство организаций не отслеживают логи стилеров.

Большинство компаний не оформляют подписку на каналы разведки угроз по инфостилерам и не сопоставляют логи стилеров с почтовыми доменами сотрудников.

2. Компрометация AWS в Context.ai

Злоумышленник использовал похищенные учетные данные для доступа к AWS компании Context.ai. Обнаружено в марте.

Облачная безопасность Context.ai; AWS CloudTrail.

Частично обнаружено. Context.ai заблокировала доступ к AWS, но пропустила эксфильтрацию OAuth-токена.

Первоначальное расследование не выявило эксфильтрацию OAuth-токена. Масштаб был недооценен до раскрытия информации Vercel.

3. Кража OAuth-токена в Workspace компании Vercel

Скомпрометированный OAuth-токен использовался для доступа к Google Workspace сотрудника Vercel. Сотрудник предоставил разрешения «Разрешить все» через расширение для Chrome.

Журналы аудита Google Workspace; мониторинг OAuth-приложений; CASB.

Очень низкое. Большинство организаций не отслеживают паттерны использования сторонних OAuth-токенов.

Никакой рабочий процесс согласования не перехватил выдачу прав. Отсутствие обнаружения аномалий при использовании OAuth-токена скомпрометированной третьей стороной. Это шаг, которого никто не заметил.

4. Боковое перемещение в продакшн Vercel

Злоумышленник перечислил неконфиденциальные переменные окружения (доступные через панель управления/API), похитил учетные данные клиентов.

Журналы аудита платформы Vercel; поведенческая аналитика.

Умеренное. Vercel обнаружила вторжение после того, как злоумышленник получил доступ к клиентским учетным данным.

Обнаружение произошло после эксфильтрации, а не до нее. Доступ к переменным окружения со стороны скомпрометированной учетной записи Workspace не вызвал оповещений в реальном времени.

Подтвержденные факты против заявлений

В бюллетене Vercel подтверждается несанкционированный доступ к внутренним системам, ограниченный круг затронутых клиентов и два IOC, связанных с приложениями Google Workspace OAuth компании Context.ai. Раух подтвердил, что Next.js, Turbopack и открытые проекты Vercel не затронуты.

Отдельно злоумышленник под именем ShinyHunters опубликовал сообщение на BreachForums, заявив, что владеет внутренней базой данных Vercel, учетными записями сотрудников, а также токенами GitHub и NPM, запросив за них 2 миллиона долларов. Остин Ларсен, главный аналитик по угрозам в Google Threat Intelligence, оценил заявителя как «вероятно, самозванца». Лица, ранее связанные с ShinyHunters, отрицают свое участие. Ни одно из этих заявлений не было независимо верифицировано.

Шесть управленческих просчетов, которые выявил взлом Vercel

1. Области действия OAuth (scopes) для ИИ-инструментов никак не проверяются. В бюллетене самой Context.ai указано, что сотрудник Vercel предоставил права «Разрешить все», используя корпоративный аккаунт. У большинства команд безопасности нет инвентаризации того, каким именно ИИ-инструментам их сотрудники предоставили доступ по протоколу OAuth.

Технический директор CrowdStrike Элия Зайцев прямо заявил об этом на конференции RSAC 2026: «Не давайте агенту доступ ко всему просто потому, что вам лень. Давайте ему доступ только к тому, что необходимо для выполнения работы». Джефф Поллард, вице-президент и главный аналитик Forrester, отметил в интервью Cybersecurity Dive, что эта атака служит напоминанием о проблемах управления рисками сторонних поставщиков и разрешениях для ИИ-инструментов.

2. Классификация переменных окружения имеет реальное значение для безопасности. Vercel разделяет переменные, отмеченные как «конфиденциальные» (хранящиеся так, чтобы исключить чтение), и те, у которых такого статуса нет (доступные в виде обычного текста через панель управления и API). Злоумышленники использовали доступные переменные в качестве пути для эскалации. Переключатель удобства для разработчиков определил масштаб разрушений. С тех пор Vercel изменила настройки по умолчанию: новые переменные окружения теперь по умолчанию считаются конфиденциальными.

«Современные средства защиты развертываются, но если устаревшие токены или ключи не выводятся из эксплуатации, система тихо отдает предпочтение им», — рассказала VentureBeat Мерритт Бэр, директор по информационной безопасности в Enkrypt AI и бывший заместитель директора по информационной безопасности в AWS.

3. Цепочки эскалации от инфостилера к SaaS и цепочке поставок не покрываются средствами обнаружения. Отчет Hudson Rock раскрывает цепочку атак, которая пересекла границы четырех организаций. Ни один отдельный уровень обнаружения не охватывает всю эту цепочку. В обновленном бюллетене Context.ai признали, что масштаб вышел за рамки того, что было первоначально выявлено в ходе расследования под руководством CrowdStrike.

4. Время между обнаружением у вендора и уведомлением клиентов превышает таймлайны злоумышленников. Context.ai обнаружила компрометацию AWS в марте. Vercel выпустила раскрытие в воскресенье. Каждому директору по информационной безопасности следует задать своим поставщикам вопрос: каково ваше договорное окно уведомления после обнаружения несанкционированного доступа, который может затронуть клиентов ниже по цепочке?

5. Сторонние ИИ-инструменты — это новая теневая IT-инфраструктура. В бюллетене Vercel Context.ai описывается как «небольшой сторонний ИИ-инструмент». Анализ 23 000 сред SaaS, проведенный Grip Security в марте 2026 года, выявил рост связанных с ИИ атак на 490% год к году. Vercel стала последней крупной компанией, которая убедилась в этом на собственном горьком опыте.

6. Ускоренные с помощью ИИ злоумышленники сокращают временные рамки реагирования. Оценка Рауха об ускорении с помощью ИИ основана на том, что наблюдала его команда реагирования на инциденты. Глобальный отчет о киберугрозах CrowdStrike за 2026 год указывает среднее базовое время прорыва киберпреступников в 29 минут, что на 65% быстрее, чем в 2024 году.

План действий для директора по безопасности

Поверхность атаки

Что дало сбой

Рекомендуемые действия

Ответственный

Управление OAuth

Context.ai обладала широкими правами «Разрешить все» в Workspace. Ни один процесс согласования не сработал.

Провести инвентаризацию всех OAuth-доступов к ИИ-инструментам в масштабе всей организации. Отозвать права, превышающие принцип наименьших привилегий. Проверить оба IOC Vercel прямо сейчас.

Идентификация / IAM

Классификация переменных окружения

Переменные, не помеченные как «конфиденциальные», остались доступными. Доступность стала путем эскалации.

Установить по умолчанию режим недоступности для чтения. Требовать одобрения службы безопасности для понижения статуса любой переменной до доступной.

Платформенная инженерия + безопасность

От инфостилера к цепочке поставок

Цепочка атак охватила Lumma Stealer, AWS компании Context.ai, OAuth-токены, Workspace Vercel и производственные среды.

Сопоставлять ленты разведки угроз по инфостилерам с доменами сотрудников. Автоматизировать ротацию учетных данных при их обнаружении в логах стилеров.

Интеллектуальная разведка угроз + SOC

Задержка уведомлений от вендора

Почти месяц прошел между обнаружением в Context.ai и раскрытием информации Vercel.

Включить в договоры требование об уведомлении в течение 72 часов для всех контрактов, связанных с интеграцией OAuth или систем идентификации.

Управление рисками третьих сторон / юридический отдел

Внедрение теневого ИИ

Несогласованный ИИ-инструмент одного сотрудника стал вектором взлома для сотен организаций.

Расширить обнаружение теневых ИТ на платформы ИИ-агентов. Рассматривать несогласованное использование как инцидент безопасности.

Операции безопасности + закупки

Скорость бокового перемещения

Раух подозревает использование ИИ для ускорения. Злоумышленник сократил окно от доступа до эскалации.

Снизить соглашения об уровне обслуживания (SLA) от обнаружения до локализации ниже среднего показателя киберпреступности в 29 минут.

SOC + команда реагирования на инциденты

Проверьте оба индикатора компрометации (IoC) сегодня

Выполните поиск в консоли администратора Google Workspace (Безопасность > Элементы управления API > Управление доступом сторонних приложений) по двум идентификаторам приложений OAuth.

Первый: 110671459871-30f1spbu0hptbs60cb4vsmv79i7bbvqj.apps.googleusercontent.com, связан с Office Suite от Context.ai.

Второй: 110671459871-f3cq3okebd3jcg1lllmroqejdbka8cqq.apps.googleusercontent.com, связан с расширением Context.ai для Chrome и предоставляет доступ на чтение к Google Drive.

Если хотя бы один из них затронул вашу среду, вы находитесь в зоне поражения независимо от того, что Vercel опубликует далее.

Что это значит для директоров по безопасности

Забудьте на минуту о бренде Vercel. Произошедшее здесь — первое крупное доказательство того, что интеграции ИИ-агентов через OAuth порождают класс угроз, который большинство программ корпоративной безопасности не могут обнаружить, оценить или локализовать. Загрузка чита для Roblox в феврале привела к доступу к производственной инфраструктуре в апреле. Четыре организационные границы, два облачных провайдера и один периметр идентификации. Никаких уязвимостей нулевого дня не потребовалось.

В большинстве компаний сотрудники подключили ИИ-инструменты к корпоративным экземплярам Google Workspace, Microsoft 365 или Slack с широкими правами OAuth — и команды безопасности об этом не знают. Взлом Vercel — это наглядный пример того, как выглядит такое уязвимое место, когда злоумышленник обнаруживает его первым.

Безопасность

Смотреть все

Подпишитесь на свежие новости!

Глубокая аналитика для руководителей в области корпоративного ИИ, данных и безопасности

Подписаться по RSS

RSS-ленты обновляются каждые 15 минут.