نقض امنیتی Vercel: چه اتفاقی افتاد؟
خلاصهٔ کاملتر
Vercel چند روز پیش یه بولتن امنیتی منتشر کرد و اعلام کرد که یه حادثهی امنیتی جدی برای این پلتفرم رخ داده. این ماجرا از آوریل ۲۰۲۶ شروع شد و Vercel هنوز داره با کمک تیمهای تخصصی امنیت سایبری روی بررسی و رفع اون کار میکنه.
نقطهی شروع حمله یه ابزار هوش مصنوعی شخص ثالث به اسم Context.ai بود که یکی از کارمندهای Vercel ازش استفاده میکرد. این ابزار قبلاً هک شده بود و مهاجم از طریق دسترسی اون به اکانت Google Workspace اون کارمند رسید. از اونجا، مهاجم تونست وارد محیطهای داخلی Vercel بشه و شروع کنه به شناسایی و رمزگشایی متغیرهای محیطی مشتریانی که بهصورت «sensitive» علامتگذاری نشده بودن.
Vercel میگه مهاجم خیلی حرفهای و پیشرفته بوده. دلیلش هم سرعت بالای عملیات و آشنایی عمیقش با API های داخلی Vercel بوده. این نشون میده که کار یه هکر معمولی نبوده و احتمالاً با یه گروه سازمانیافته طرفیم.
خبر خوب اینه که Vercel با همکاری GitHub، Microsoft، npm و Socket تأیید کرده که هیچکدام از پکیجهای npm ای که توسط Vercel منتشر شدن دستکاری نشدن. یعنی اگه از پکیجهای رسمی Vercel استفاده میکنی، زنجیرهی تأمین نرمافزارت در امانه.
در بررسیهای بیشتر، Vercel متوجه شد که یه سری حسابهای مشتری هم نشانههایی از هک شدن دارن که ظاهراً ربطی به این حادثه نداره و منشأشون جای دیگهایه. این حسابها هم شناسایی و به صاحبانشون اطلاع رسانی شده.
دربارهی IOC (نشانگر تهدید) هم Vercel یه OAuth App ID منتشر کرده که مدیران Google Workspace میتونن بررسی کنن ببینن آیا توی سازمانشون از این اپ استفاده شده یا نه. این IOC کمک میکنه سازمانهای دیگه هم محیطهاشون رو برای فعالیت مشکوک چک کنن.
برای محافظت از خودت، Vercel چند توصیهی عملی داره: همین الان احراز هویت دو مرحلهای رو فعال کن، تمام متغیرهای محیطی که «sensitive» علامت نخوردن (مثل API key ها، توکنها، اطلاعات دیتابیس و signing key ها) رو بچرخون، لاگ فعالیتهای اکانتت رو بررسی کن، و از این به بعد از قابلیت sensitive environment variables استفاده کن تا مقادیر مهم دیگه قابل خوندن نباشن. یه نکتهی مهم: حذف پروژه یا اکانتت بهتنهایی کافی نیست، اگه secret هایی به خطر افتادن باید اونا رو قبل از هر چیز بچرخونی.
Vercel داره محصولش رو هم ارتقا میده: مدیریت بهتر متغیرهای محیطی با پیشفرضهای امنتر، یه داشبورد تیمی برای مدیریت متغیرها، و یه activity log بهتر با فیلتر و اطلاعات بیشتر در حال توسعهست.
نکات کلیدی:
- حمله از طریق Context.ai، یه ابزار AI شخص ثالث، آغاز شد
- مهاجم به متغیرهای محیطی غیرحساس مشتریان دسترسی پیدا کرد
- هیچ پکیج npm ای دستکاری نشده و زنجیرهی تأمین در امانه
- فوری: تمام env var های بدون برچسب sensitive رو بچرخون
- احراز هویت دو مرحلهای رو همین الان فعال کن
- حذف پروژه بهتنهایی ریسک رو از بین نمیبره
- Vercel با Google Mandiant، GitHub، Microsoft و npm در حال همکاریه




