حادثه امنیتی Vercel و درسهای مهمش برای کلود
خلاصهٔ کاملتر
ورسل (Vercel) در تاریخ ۱۹ آوریل ۲۰۲۶ یه حادثه امنیتی جدی رو اعلام کرد. ماجرا از جایی شروع شد که یه مهاجم اول به یه ابزار هوش مصنوعی شخص ثالث به اسم Context.ai نفوذ کرد، و از اونجا به حساب گوگل ورکاسپیس یه کارمند ورسل رسید. بعدش هم مستقیم وارد سیستمهای داخلی ورسل شد.
نتیجه این حمله چی بود؟ مهاجم تونست متغیرهای محیطی (environment variables) یه سری از حسابهای مشتری رو بخونه و رمزگشایی کنه. ورسل گفته که این متغیرها «غیرحساس» بودن، ولی واقعیت اینه که هر کلید AWS استاتیکی که توی این متغیرها بوده باید فوری rotate بشه.
نکته مهمتر اینجاست: این حمله از یه SaaS شخص ثالث شروع شد، نه از یه آسیبپذیری مستقیم در زیرساخت ورسل. این یعنی مدل تهدیدی که فقط روی سرورها و CVEها متمرکزه کافی نیست. مهاجمها اغلب از مسیر کارمندان، ابزارهای OAuth و سرویسهای SaaS که «سکرتهاتون رو نگه میدن» وارد میشن.
راهحل پیشنهادی OIDC federation هست؛ با این روش، AWS به جای اینکه یه کلید استاتیک بهتون بده که ممکنه جایی لو بره، توکنهای موقت STS صادر میکنه. این توکنها عمر کوتاهی دارن و حتی اگه لو برن، تا مدت خیلی کمی قابل استفادهان.
در کنار ماجرای ورسل، یه گزارش جالب از Sysdig هم منتشر شد. LMDeploy یه تولکیت اوپنسورس برای سرو کردن مدلهای زبانی بزرگه. مشکلش اینه که endpoint مربوط به chat-completion هر URLای که توی فیلد image_url بهش بدی رو fetch میکنه؛ یعنی عملاً یه SSRF proxy آمادهست. فقط ۱۳ ساعت بعد از اینکه CVE مربوطه عمومی شد، یه مهاجم واقعی به هانیپات Sysdig حمله کرد و ظرف ۸ دقیقه کردنشیالهای IAM رو از متادیتا سرویس AWS کشید بیرون.
یه تحقیق دیگه هم نشون داد که یه سیستم چند-عاملی هوش مصنوعی با سه تخصص مختلف (زیرساخت، اپلیکیشن، کلود) تونسته توی یه محیط sandbox روی GCP حملاتی مثل SSRF، دزدیدن توکن متادیتا، enumerate کردن IAM و exfil داده از BigQuery رو بدون دخالت انسان انجام بده. این یعنی پنجره زمانی برای patch کردن آسیبپذیریها داره به صفر نزدیک میشه.
یه نکته جالب دیگه هم درباره Bedrock AgentCore Code Interpreters مطرح شده: این سرویس در حالت Sandbox میتونه به هر باکت S3 روی کره زمین دسترسی داشته باشه، حتی باکتهای حسابهای AWS دیگه. این یعنی یه کانال C2 ساده: فایل دستور رو توی یه باکت مهاجم بذاری، sandbox اون رو اجرا کنه و نتیجه رو پس بده. تا وقتی به VPC mode سوئیچ نکنی و یه Gateway Endpoint policy برای S3 تنظیم نکنی، این مشکل باز میمونه.
نکات کلیدی:
- حمله به ورسل از یه ابزار SaaS شخص ثالث شروع شد، نه از آسیبپذیری مستقیم
- هر کلید AWS استاتیک توی متغیرهای محیطی ورسل باید فوری rotate بشه
- OIDC federation و توکنهای موقت STS، جایگزین امنتری برای کلیدهای استاتیک هستن
- LMDeploy ظرف ۱۳ ساعت بعد از افشای CVE مورد بهرهبرداری واقعی قرار گرفت
- سیستمهای هوش مصنوعی چند-عاملی قادرن حملات کلود رو بدون دخالت انسان اجرا کنن
- Bedrock AgentCore در حالت Sandbox میتونه به باکتهای S3 سایر حسابها دسترسی داشته باشه




