Vercelでのデータ漏洩が、ハッカーが内部システムに侵入する方法を明らかにする

Cát Tiên |

Vercelでのデータ漏洩は、ハッカーがAIを悪用してシステムに侵入し、ソフトウェア開発プラットフォームのセキュリティに大きな課題を突きつけていることを示しています。

米国に拠点を置くWebアプリケーションの展開と運用サービスを専門とするプログラマー向けクラウドコンピューティングプラットフォームであるVercelは、データ漏洩事件を確認し、サードパーティの人工知能(AI)ツールを介したサプライチェーン攻撃の傾向に対する懸念を引き起こしました。

影響を受けた顧客はごくわずかですが、この事件はAI時代におけるサイバー攻撃の洗練度がますます高まっていることを示しています。

Vercelによると、ハッカーは外部AIツールであるContext AIの脆弱性を利用して、内部システムに侵入しました。

開始点は、従業員のGoogle Workspaceアカウントが乗っ取られ、そこから攻撃者はVercelの環境へのアクセスを拡張しました。

特に注目すべきは、ハッカーが機密データとは見なされないシステム設定を利用してアクセスし、情報を取得したことです。重要なデータは通常暗号化されていますが、セキュリティラベルが貼られていないシステム構成情報は弱点となり、攻撃者が追加情報を収集するのに役立ちます。

同社の代表者は、これは構成方法の脆弱性であり、コアコーディングシステムのエラーではないと述べました。

Vercelは、Reactライブラリに基づいて開発された一般的なオープンソースツールキットNext.jsの背後にあるユニットであり、より迅速かつ効率的にウェブサイトとWebアプリケーションを構築するのに役立ちます。

このプラットフォームは、何百万人ものプログラマーにサーバーレスインフラストラクチャ、エンドコンピューティング、およびCI/CDプロセスを提供しています。

したがって、いかなる事故もソフトウェア開発エコシステムに広範囲に影響を与える可能性があります。

VercelのCEOであるギレルモ・ラウチ氏は、攻撃グループは高度なスキルを持っており、AIによってサポートされていた可能性があると述べました。

「彼らは驚くべきスピードで行動し、私たちのシステムを深く理解しています」とギレルモ・ラウチ氏はソーシャルネットワークXに書いています。

同社は事故対応のために専門家を動員し、同時に法執行機関に通知しました。

事件後、Vercelは、環境変動管理コントロールパネルの改善や、顧客に機密データを再確認するよう勧告するなど、セキュリティ強化策を迅速に展開しました。同社はまた、コアサービスとオープンソースプロジェクトは依然として安全であると断言しました。

この事件は、オープンソースAIプロジェクトが攻撃の標的になり続けている状況で発生しました。

LiteLLMやTrivyなどのソフトウェアツールも同様の事件を記録しており、ハッカーが企業を直接攻撃するのではなく、依存しているツールチェーンを標的にするという新しい傾向を示しています。

もう一つの注目すべき展開は、ハッカー集団ShinyHuntersが責任を認め、盗まれたデータを売りに出したことです。

報告書によると、このグループはAPIキー、ソースコード、内部データを所有していると主張し、最大200万米ドルの身代金を要求しました。しかし、今日まで、この事件におけるグループの役割に関する公式な確認はありません。

専門家は、AIがソフトウェア開発プロセスにますます深く統合されるにつれて、セキュリティの境界線もより複雑になっていると警告しています。

生産性を向上させるために使用されるサードパーティツールは、厳密に管理されない場合、意図せずに攻撃の「玄関口」になる可能性があります。

Vercelの事件は、セキュリティがメインシステムだけでなく、関連するツールチェーン全体にもあることを思い出させます。AI時代には、弱いリンクだけでもエコシステム全体にリスクをもたらすのに十分です。

Cát Tiên
関連ニュース

Googleはブラックウェブでのデータ漏洩警告サービスを停止する

|

Phone Arenaによると、Googleは暗号化されたウェブレポートサービスを永久に閉鎖します。これは、個人データが漏洩しているかどうかを確認するために使用されます。

OpenAI、データ漏洩事故後、Mixpanelをシステムから削除

|

この問題は、API分析をサポートするサードパーティのMixpanelから発生し、OpenAIは透明性を高め、リスクの程度について誤解を避けるために、広範な警告を送信することを余儀なくされました。

Gmailに影響を与えたデータ漏洩事件の背後にいるハッカーグループを暴露

|

Salesforceのデータ漏洩によりGmailはリスクに直面し、ユーザーはパスワードを変更し、2つの要素の認証を有効にし、詐欺に警戒する必要があります。

警察が歌手チュン・クアン・アイドルが女性医師を暴行したとして告発された事件の捜査を開始

|

ホーチミン市 - サイゴン区警察は、歌手チュン・クアン・アイドルが女性医師を暴行したという情報の確認に乗り出しました。

寒気がまもなく雷雨を引き起こし、7つの省と都市に危険な天候を警告

|

気象機関は、季節の変わり目の寒気、特に北部山岳地帯の一部の省やタインホア省、ゲアン省の西部で極端な雨の危険性を警告しています。

キューバ、米国と石油・ガス禁輸措置解除について交渉

|

キューバは、ワシントンの石油・ガス禁輸措置の解除に焦点を当てて、米国当局者と交渉したことを確認しました。

クイニョンビーチで奇妙な物体が露出、戦時中の戦車部品の疑い

|

ザライ - クイニョンビーチで、潮が引いたときに大きな金属物体が突然現れ、戦時中の戦車部品が埋没した疑いがあります。

Googleはブラックウェブでのデータ漏洩警告サービスを停止する

NGUYỄN ĐĂNG |

Phone Arenaによると、Googleは暗号化されたウェブレポートサービスを永久に閉鎖します。これは、個人データが漏洩しているかどうかを確認するために使用されます。

OpenAI、データ漏洩事故後、Mixpanelをシステムから削除

Cát Tiên |

この問題は、API分析をサポートするサードパーティのMixpanelから発生し、OpenAIは透明性を高め、リスクの程度について誤解を避けるために、広範な警告を送信することを余儀なくされました。

Gmailに影響を与えたデータ漏洩事件の背後にいるハッカーグループを暴露

Cát Tiên (THEO indianexpress) |

Salesforceのデータ漏洩によりGmailはリスクに直面し、ユーザーはパスワードを変更し、2つの要素の認証を有効にし、詐欺に警戒する必要があります。