Context.ai 遭入侵触发 Vercel 安全危机,CEO 公开完整调查进展

Market Whisper

Context.ai攻击事件

Vercel 首席执行官 Guillermo Rauch 在 X 平台公开披露调查进展,确认 Vercel 员工所使用的第三方 AI 平台 Context.ai 遭到入侵。攻击者通过平台的 Google Workspace OAuth 整合获取员工账户凭证,进一步访问 Vercel 部分内部环境以及未标记为“敏感”的环境变量。

攻击链:从 AI 工具 OAuth 入侵到 Vercel 环境逐步渗透

根据 Vercel 的调查,攻击路径分为三个逐步升级的阶段。首先,Context.ai 的 Google Workspace OAuth 应用此前在一场更大规模的供应链攻击中遭到入侵,可能影响多个组织的数百名用户。其次,攻击者通过 Context.ai 入侵,控制了 Vercel 员工的 Google Workspace 帐户,并利用其凭证进入 Vercel 的内部系统。其三,攻击者通过枚举手段,利用未被标记为“敏感”的环境变量取得了进一步的访问权限。

Rauch 在公告中指出,攻击者的行动速度“惊人”,对 Vercel 系统的了解“十分深入”,评估其极可能借助 AI 工具大幅提升了攻击效率。

“敏感”与“非敏感”环境变量的安全边界

此次事件揭示了 Vercel 环境变量安全机制的关键细节:标记为“敏感”的环境变量以防止读取的方式存储,调查目前未发现这些值遭到访问。被攻击者利用的是未被标记为“敏感”的环境变量,攻击者通过枚举手段成功从中取得了额外访问权限。

Vercel 已新增环境变量概览页面及改进后的敏感环境变量管理界面,协助客户更清晰地识别和保护高风险配置值。

Vercel 的紧急应对与官方建议行动清单

Vercel 已聘请 Google Mandiant、其他网络安全公司并通知执法部门介入。Next.js、Turbopack 及 Vercel 开源项目均经供应链分析确认安全,平台服务目前正常运行。

官方建议的客户安全行动

查看活动日志:审查账户和环境的活动日志,识别可疑活动

轮换环境变量:凡含机密信息(API 金钥、令牌、数据库凭证、签署金钥)但未标记为敏感的环境变量,应视为可能已泄露并优先轮替

启用敏感环境变量功能:确保所有机密配置值均正确标记为“敏感”

审查近期部署:调查异常部署并删除可疑版本

设置部署保护:确保至少设置为“标准”级别,并轮换部署保护令牌

常见问题

Context.ai 是什么,它如何成为此次攻击的入口?

Context.ai 是一款使用 Google Workspace OAuth 整合的小型第三方 AI 工具,被 Vercel 员工用于日常工作。调查显示,该工具的 OAuth 应用此前在更广泛的供应链攻击中遭到入侵,可能影响多个组织的数百名用户,Vercel 员工的账户凭证在此过程中被攻击者获取。

Vercel 标记为“敏感”的环境变量是否受影响?

目前调查未发现标记为“敏感”的环境变量遭到访问的证据。这类变量以防止读取的特殊方式存储。被攻击者利用的是未标记为“敏感”的环境变量,攻击者通过枚举手段成功从中取得了额外访问权限。

Vercel 客户如何确认自己是否受到影响?

若未收到 Vercel 的直接联系,Vercel 表示目前没有理由认为相关客户的凭证或个人资料已泄露。建议所有客户主动审查活动日志、轮换未标记为敏感的环境变量,并正确启用敏感环境变量功能。如需技术支持,可通过 vercel.com/help 联系 Vercel。

免责声明:本页面信息可能来自第三方,不代表 Gate 的观点或意见。页面显示的内容仅供参考,不构成任何财务、投资或法律建议。Gate 对信息的准确性、完整性不作保证,对因使用本信息而产生的任何损失不承担责任。虚拟资产投资属高风险行为,价格波动剧烈,您可能损失全部投资本金。请充分了解相关风险,并根据自身财务状况和风险承受能力谨慎决策。具体内容详见声明

相关文章

从马桶到调味料商:AI 供应链价值外溢,助攻了哪些公司?

人工智慧浪潮的红利持续蔓延,从辉达到台积电等科技巨头,如今生产马桶的日本公司与一家以味精起家的食品集团,都悄然成为这波 AI 基础建设热潮中的隐形赢家。它们的崛起曝光了一个关键趋势:AI 供应链的价值外溢效应,早已深入渗透至传统制造业,迸发更多元的转型商机。 马桶制造商 TOTO:陶瓷技术意外命中晶圆制程需求 日本卫浴大厂 TOTO 以高品质马桶盖闻名全球,深耕陶瓷制造逾 40 年。然而,就是这项看似与科技毫不相关的传统工艺,让它在半导体制程中找到了全新舞台。 TOTO 日前宣布将利用自身陶瓷技术专业,生产用于芯片制造的静电吸盘(Electrostatic Chuck),消息一出,股价单

鏈新聞abmedia1小时前

联发科聘请前台积电高管以推动 AI 芯片扩展

据 Reuters 报道,台湾芯片设计公司联发科(MediaTek)于 5 月 4 日任命原台积电(TSMC)高管道格拉斯·于(Douglas Yu)为兼职顾问。该举措支持联发科向 AI 芯片市场扩张,并推动其封装技术进步。 先进

Crypto Frontier1小时前

OpenAI 与 Yubico 合作,提供定制硬件安全密钥

据 Yubico 称,OpenAI 与总部位于斯德哥尔摩的安全密钥制造商合作,通过其“高级账户安全”计划提供定制化的 YubiKeys。该计划面向遭受更高风险的网络钓鱼和账户接管攻击的用户。 该套装包括面向移动设备的 YubiKey C NFC 以及一个 YubiKey 5 NFC。

GateNews2小时前

印度就网络风险发出警告,因为 Anthropic 的 Mythos AI 在 100 个测试案例中的 83 个中突破了防御措施

据《经济时报》报道,印度的网络安全机构近日在 Anthropic 的 Mythos AI 展示出能够在数分钟内找到数以万计的漏洞,并将软件漏洞转换为可利用攻击之后,发布了一份高严重性通告。 Palo Alto Networks 的 Unit 42 和

GateNews3小时前

投资人手中 1 股变 480 股,辉达下一波股票拆分前的入场机会是现在吗?

本文回顾英偉达自1999年上市以来多次股票分割,让早期持股透过分割增至480股,並在2024年以10拆1调整股价至约120美元。受全球AI基礎设施需求帶动,英偉达成为资料中心核心供应商,市值逼近5兆美元,成长动能依然強勁。分析師预測下一次分割將取決於股价与成长表现;目前股价约198美元,若持续成长,或出现新的入场契机,但僅为市场觀察、非投资建议。

鏈新聞abmedia3小时前

Google、VNG 于 5 月 4 日在越南推出 Applied AI Lab

据 VNG Corporation、Google、VNG 以及越南国家大学胡志明市称,Google、VNG 和越南国家大学胡志明市已于 5 月 4 日通过 Saigon AI Hub 在越南推出了一家应用 AI 实验室。Google Labs 和 AI Future Funds 将为入选团队提供对 Google 技术的早期访问,并提供来自 Google 的技术支持以及

GateNews3小时前
评论
0/400
暂无评论