Утечка данных в Vercel обнажает уязвимость OAuth, которую большинство команд безопасности не могут обнаружить, оценить или локализовать
Источник: VentureBeat · Louis Columbus
Один сотрудник Vercel начал использовать инструмент на базе ИИ. Один сотрудник этого ИИ-провайдера столкнулся с инфостилером. Эта комбинация создала прямой путь к производственным средам Vercel через OAuth-доступ, который никто не проверял.
Компания Vercel, облачная платформа, стоящая за Next.js и ее миллионами еженедельных загрузок в npm, подтвердила в воскресенье, что злоумышленники получили несанкционированный доступ к внутренним системам. Была привлечена компания Mandiant. Уведомлены правоохранительные органы. Расследование продолжается. В обновленном сообщении в понедельник подтвердилось, что Vercel совместно с GitHub, Microsoft, npm и Socket проверила отсутствие скомпрометированных npm-пакетов Vercel. Vercel также объявила, что теперь по умолчанию устанавливает статус «конфиденциально» для создаваемых переменных окружения. Next.js, Turbopack, AI SDK и все опубликованные Vercel npm-пакеты остались в безопасности после координированного аудита с GitHub, Microsoft, npm и Socket.
Точкой входа стал сервис Context.ai. Анализ компании OX Security показал, что сотрудник Vercel установил расширение для браузера Context.ai и вошел в него, используя корпоративную учетную запись Google Workspace, предоставив широкие разрешения OAuth. Когда систему Context.ai взломали, злоумышленник унаследовал доступ сотрудника к Workspace, проник в среды Vercel и повысил привилегии, изучив переменные окружения, которые не были отмечены как «конфиденциальные». В бюллетене Vercel указано, что конфиденциальные переменные хранятся таким образом, чтобы исключить их чтение. Переменные без этого статуса были доступны в виде обычного текста через панель управления и API, и злоумышленник использовал их как путь для эскалации.
Генеральный директор Гильермо Раух охарактеризовал нападавшего как «высококвалифицированного и, я сильно подозреваю, значительно ускоренного с помощью ИИ». Хайме Бласко, технический директор Nudge Security, независимо обнаружил второй OAuth-доступ, связанный с расширением Context.ai для Chrome, который совпадал с клиентским идентификатором из опубликованных Vercel индикаторов компрометации (IOC) в учетной записи Context.ai в Google еще до публичного заявления Рауха. Издание The Hacker News сообщило, что Google удалила расширение Context.ai из интернет-магазина Chrome Web Store 27 марта. По данным The Hacker News и Nudge Security, это расширение содержало второй OAuth-доступ, предоставляющий права на чтение файлов пользователей в Google Drive.
Нулевой пациент. Чит для Roblox и заражение Lumma Stealer
Hudson Rock опубликовала криминалистические доказательства в понедельник, сообщив, что истоки взлома восходят к заражению машины сотрудника Context.ai вредоносным ПО Lumma Stealer в феврале 2026 года. Согласно данным Hudson Rock, история браузера показала загрузку сотрудником скриптов автоматического фарма для Roblox и эксплойтов для игр. Среди похищенных учетных данных оказались данные входа в Google Workspace, ключи Supabase, токены Datadog, учетные данные Authkit и аккаунт support@context.ai. Hudson Rock идентифицировала зараженного пользователя как ключевого участника «context-inc» — тенанта Context.ai на платформе Vercel, обладавшего административным доступом к панелям управления производственными переменными окружения.
Компания Context.ai опубликовала собственный бюллетень в воскресенье (обновленный в понедельник), в котором сообщила, что утечка затронула ее устаревший потребительский продукт AI Office Suite, а не корпоративное предложение Bedrock (продукт инфраструктуры агентов Context.ai, не связанный с AWS Bedrock). В Context.ai заявили, что обнаружили несанкционированный доступ к своей среде AWS в марте, наняли CrowdStrike для расследования и отключили эту среду. В обновленном бюллетене компания сообщила, что масштаб оказался шире, чем предполагалось изначально: злоумышленник также скомпрометировал OAuth-токены обычных пользователей, и один из таких токенов открыл дверь в Google Workspace компании Vercel.
Время пребывания злоумышленника в системе (dwell time) — это деталь, которая должна насторожить директоров по безопасности. Около месяца прошло между обнаружением инцидента в Context.ai в марте и раскрытием информации Vercel в воскресенье. В отдельном анализе Trend Micro упоминается вторжение, начавшееся еще в июне 2024 года — этот вывод, если он подтвердится, увеличит время нахождения в системе примерно до 22 месяцев. Издание VentureBeat не смогло самостоятельно сопоставить эту временную шкалу с данными Hudson Rock от февраля 2026 года; компания Trend Micro не ответила на запрос о комментарии до публикации.
Где обнаружение дает сбой
Директора по безопасности могут использовать эту таблицу для сопоставления собственного стека обнаружения с четырехэтапной цепочкой атак (kill chain), которую использовал этот взлом.
|
Шаг цепочки атак |
Что произошло |
Кто должен обнаруживать |
Типичное покрытие |
Пробел |
|
1. Инфостилер на устройстве сотрудника |
Сотрудник Context.ai скачал чит-скрипты для Roblox; Lumma Stealer похитил учетные данные Workspace, ключи Supabase/Datadog/Authkit. |
EDR на конечной точке; мониторинг утечки учетных данных. |
Низкое. Устройство, вероятно, мониторилось недостаточно. Большинство организаций не отслеживают логи стилеров. |
Большинство компаний не оформляют подписку на каналы разведки угроз по инфостилерам и не сопоставляют логи стилеров с почтовыми доменами сотрудников. |
|
2. Компрометация AWS в Context.ai |
Злоумышленник использовал похищенные учетные данные для доступа к AWS компании Context.ai. Обнаружено в марте. |
Облачная безопасность Context.ai; AWS CloudTrail. |
Частично обнаружено. Context.ai заблокировала доступ к AWS, но пропустила эксфильтрацию OAuth-токена. |
Первоначальное расследование не выявило эксфильтрацию OAuth-токена. Масштаб был недооценен до раскрытия информации Vercel. |
|
3. Кража OAuth-токена в Workspace компании Vercel |
Скомпрометированный OAuth-токен использовался для доступа к Google Workspace сотрудника Vercel. Сотрудник предоставил разрешения «Разрешить все» через расширение для Chrome. |
Журналы аудита Google Workspace; мониторинг OAuth-приложений; CASB. |
Очень низкое. Большинство организаций не отслеживают паттерны использования сторонних OAuth-токенов. |
Никакой рабочий процесс согласования не перехватил выдачу прав. Отсутствие обнаружения аномалий при использовании OAuth-токена скомпрометированной третьей стороной. Это шаг, которого никто не заметил. |
|
4. Боковое перемещение в продакшн Vercel |
Злоумышленник перечислил неконфиденциальные переменные окружения (доступные через панель управления/API), похитил учетные данные клиентов. |
Журналы аудита платформы Vercel; поведенческая аналитика. |
Умеренное. Vercel обнаружила вторжение после того, как злоумышленник получил доступ к клиентским учетным данным. |
Обнаружение произошло после эксфильтрации, а не до нее. Доступ к переменным окружения со стороны скомпрометированной учетной записи Workspace не вызвал оповещений в реальном времени. |
Подтвержденные факты против заявлений
В бюллетене Vercel подтверждается несанкционированный доступ к внутренним системам, ограниченный круг затронутых клиентов и два IOC, связанных с приложениями Google Workspace OAuth компании Context.ai. Раух подтвердил, что Next.js, Turbopack и открытые проекты Vercel не затронуты.
Отдельно злоумышленник под именем ShinyHunters опубликовал сообщение на BreachForums, заявив, что владеет внутренней базой данных Vercel, учетными записями сотрудников, а также токенами GitHub и NPM, запросив за них 2 миллиона долларов. Остин Ларсен, главный аналитик по угрозам в Google Threat Intelligence, оценил заявителя как «вероятно, самозванца». Лица, ранее связанные с ShinyHunters, отрицают свое участие. Ни одно из этих заявлений не было независимо верифицировано.
Шесть управленческих просчетов, которые выявил взлом Vercel
1. Области действия OAuth (scopes) для ИИ-инструментов никак не проверяются. В бюллетене самой Context.ai указано, что сотрудник Vercel предоставил права «Разрешить все», используя корпоративный аккаунт. У большинства команд безопасности нет инвентаризации того, каким именно ИИ-инструментам их сотрудники предоставили доступ по протоколу OAuth.
Технический директор CrowdStrike Элия Зайцев прямо заявил об этом на конференции RSAC 2026: «Не давайте агенту доступ ко всему просто потому, что вам лень. Давайте ему доступ только к тому, что необходимо для выполнения работы». Джефф Поллард, вице-президент и главный аналитик Forrester, отметил в интервью Cybersecurity Dive, что эта атака служит напоминанием о проблемах управления рисками сторонних поставщиков и разрешениях для ИИ-инструментов.
2. Классификация переменных окружения имеет реальное значение для безопасности. Vercel разделяет переменные, отмеченные как «конфиденциальные» (хранящиеся так, чтобы исключить чтение), и те, у которых такого статуса нет (доступные в виде обычного текста через панель управления и API). Злоумышленники использовали доступные переменные в качестве пути для эскалации. Переключатель удобства для разработчиков определил масштаб разрушений. С тех пор Vercel изменила настройки по умолчанию: новые переменные окружения теперь по умолчанию считаются конфиденциальными.
«Современные средства защиты развертываются, но если устаревшие токены или ключи не выводятся из эксплуатации, система тихо отдает предпочтение им», — рассказала VentureBeat Мерритт Бэр, директор по информационной безопасности в Enkrypt AI и бывший заместитель директора по информационной безопасности в AWS.
3. Цепочки эскалации от инфостилера к SaaS и цепочке поставок не покрываются средствами обнаружения. Отчет Hudson Rock раскрывает цепочку атак, которая пересекла границы четырех организаций. Ни один отдельный уровень обнаружения не охватывает всю эту цепочку. В обновленном бюллетене Context.ai признали, что масштаб вышел за рамки того, что было первоначально выявлено в ходе расследования под руководством CrowdStrike.
4. Время между обнаружением у вендора и уведомлением клиентов превышает таймлайны злоумышленников. Context.ai обнаружила компрометацию AWS в марте. Vercel выпустила раскрытие в воскресенье. Каждому директору по информационной безопасности следует задать своим поставщикам вопрос: каково ваше договорное окно уведомления после обнаружения несанкционированного доступа, который может затронуть клиентов ниже по цепочке?
5. Сторонние ИИ-инструменты — это новая теневая IT-инфраструктура. В бюллетене Vercel Context.ai описывается как «небольшой сторонний ИИ-инструмент». Анализ 23 000 сред SaaS, проведенный Grip Security в марте 2026 года, выявил рост связанных с ИИ атак на 490% год к году. Vercel стала последней крупной компанией, которая убедилась в этом на собственном горьком опыте.
6. Ускоренные с помощью ИИ злоумышленники сокращают временные рамки реагирования. Оценка Рауха об ускорении с помощью ИИ основана на том, что наблюдала его команда реагирования на инциденты. Глобальный отчет о киберугрозах CrowdStrike за 2026 год указывает среднее базовое время прорыва киберпреступников в 29 минут, что на 65% быстрее, чем в 2024 году.
План действий для директора по безопасности
|
Поверхность атаки |
Что дало сбой |
Рекомендуемые действия |
Ответственный |
|
Управление OAuth |
Context.ai обладала широкими правами «Разрешить все» в Workspace. Ни один процесс согласования не сработал. |
Провести инвентаризацию всех OAuth-доступов к ИИ-инструментам в масштабе всей организации. Отозвать права, превышающие принцип наименьших привилегий. Проверить оба IOC Vercel прямо сейчас. |
Идентификация / IAM |
|
Классификация переменных окружения |
Переменные, не помеченные как «конфиденциальные», остались доступными. Доступность стала путем эскалации. |
Установить по умолчанию режим недоступности для чтения. Требовать одобрения службы безопасности для понижения статуса любой переменной до доступной. |
Платформенная инженерия + безопасность |
|
От инфостилера к цепочке поставок |
Цепочка атак охватила Lumma Stealer, AWS компании Context.ai, OAuth-токены, Workspace Vercel и производственные среды. |
Сопоставлять ленты разведки угроз по инфостилерам с доменами сотрудников. Автоматизировать ротацию учетных данных при их обнаружении в логах стилеров. |
Интеллектуальная разведка угроз + SOC |
|
Задержка уведомлений от вендора |
Почти месяц прошел между обнаружением в Context.ai и раскрытием информации Vercel. |
Включить в договоры требование об уведомлении в течение 72 часов для всех контрактов, связанных с интеграцией OAuth или систем идентификации. |
Управление рисками третьих сторон / юридический отдел |
|
Внедрение теневого ИИ |
Несогласованный ИИ-инструмент одного сотрудника стал вектором взлома для сотен организаций. |
Расширить обнаружение теневых ИТ на платформы ИИ-агентов. Рассматривать несогласованное использование как инцидент безопасности. |
Операции безопасности + закупки |
|
Скорость бокового перемещения |
Раух подозревает использование ИИ для ускорения. Злоумышленник сократил окно от доступа до эскалации. |
Снизить соглашения об уровне обслуживания (SLA) от обнаружения до локализации ниже среднего показателя киберпреступности в 29 минут. |
SOC + команда реагирования на инциденты |
Проверьте оба индикатора компрометации (IoC) сегодня
Выполните поиск в консоли администратора Google Workspace (Безопасность > Элементы управления API > Управление доступом сторонних приложений) по двум идентификаторам приложений OAuth.
Первый: 110671459871-30f1spbu0hptbs60cb4vsmv79i7bbvqj.apps.googleusercontent.com, связан с Office Suite от Context.ai.
Второй: 110671459871-f3cq3okebd3jcg1lllmroqejdbka8cqq.apps.googleusercontent.com, связан с расширением Context.ai для Chrome и предоставляет доступ на чтение к Google Drive.
Если хотя бы один из них затронул вашу среду, вы находитесь в зоне поражения независимо от того, что Vercel опубликует далее.
Что это значит для директоров по безопасности
Забудьте на минуту о бренде Vercel. Произошедшее здесь — первое крупное доказательство того, что интеграции ИИ-агентов через OAuth порождают класс угроз, который большинство программ корпоративной безопасности не могут обнаружить, оценить или локализовать. Загрузка чита для Roblox в феврале привела к доступу к производственной инфраструктуре в апреле. Четыре организационные границы, два облачных провайдера и один периметр идентификации. Никаких уязвимостей нулевого дня не потребовалось.
В большинстве компаний сотрудники подключили ИИ-инструменты к корпоративным экземплярам Google Workspace, Microsoft 365 или Slack с широкими правами OAuth — и команды безопасности об этом не знают. Взлом Vercel — это наглядный пример того, как выглядит такое уязвимое место, когда злоумышленник обнаруживает его первым.



