Vercel confirma invasão de sistemas e vazamento de dados após hacker oferecer informações por US$ 2 milhões
A Vercel, plataforma de computação em nuvem, confirmou um acesso não autorizado a sistemas internos após um hacker anunciar a venda de bancos de dados, chaves de acesso, contas de funcionários e código-fonte por US$ 2 milhões. A empresa identificou que o ataque teve origem no comprometimento de uma ferramenta de IA de terceiros, a Context.ai, usada por um funcionário. Usuários afetados foram notificados para redefinir credenciais.
Detalhes do ataque e origem da invasão
A invasão foi divulgada inicialmente pelo hacker identificado como ShinyHunters, que anunciou no BreachForums a venda dos dados por US$ 2 milhões (aproximadamente R$ 9 milhões). O post foi deletado posteriormente, e o grupo negou envolvimento no incidente. Segundo a Vercel, o ataque começou com o comprometimento da Context.ai, uma ferramenta de IA de terceiros utilizada por um funcionário da empresa. A partir desse acesso, o invasor assumiu o controle da conta do Google Workspace do funcionário, obtendo acesso a ambientes internos e variáveis de ambiente não marcadas como 'sensíveis'.
Medidas de segurança e impacto para usuários
A Vercel afirmou que todas as variáveis de ambiente dos clientes são armazenadas com criptografia completa em repouso e que possui mecanismos de defesa em profundidade para proteger sistemas centrais. No entanto, o invasor explorou uma funcionalidade que permite designar variáveis como 'não sensíveis', o que facilitou o acesso adicional. A empresa notificou os usuários afetados e orientou a redefinição de credenciais. A firma de inteligência de ameaças Hudson Rock sugeriu que um infostealer pode ter sido usado para facilitar o acesso inicial.