A Vercel confirmou um incidente de segurança que resultou no acesso não autorizado a sistemas internos e no comprometimento de credenciais de um subgrupo limitado de clientes. O ataque originou-se através do
Context.ai, uma ferramenta de IA de terceiros utilizada por um funcionário da companhia. Segundo a investigação, o invasor explorou uma conexão OAuth para assumir o controle da conta do Google Workspace desse colaborador, ganhando acesso a variáveis de ambiente que não estavam marcadas como sensíveis. Enquanto as variáveis sensíveis permaneceram protegidas por criptografia, os valores salvos em texto simples, como chaves de API e tokens de bancos de dados, foram totalmente expostos. A Vercel afirmou que seus projetos de código aberto, incluindo Next.js e Turbopack, não foram afetados, garantindo que a integridade da cadeia de suprimentos permanece intacta.
O CEO da Vercel, Guillermo Rauch, descreveu o ataque como altamente sofisticado, destacando uma velocidade operacional surpree...