Vercel signale un incident de sécurité : accès non autorisé via un outil IA tiers compromis

iconKuCoinFlash
Partager
Share IconShare IconShare IconShare IconShare IconShare IconCopy
AI summary iconRésumé

expand icon
Vercel a signalé une violation de sécurité liée à un outil d'IA tiers compromis, Context.ai, utilisé par un employé. Les attaquants ont accédé au compte Google Workspace de l'employé, exposant éventuellement des variables d'environnement non sensibles telles que des clés API. L'entreprise a informé les utilisateurs concernés et a encouragé la rotation des identifiants. Aucune donnée sensible ni altération de la chaîne d'approvisionnement n'a été détectée. Vercel collabore avec Mandiant et les autorités judiciaires. Les services restent en ligne. Les utilisateurs sont invités à activer l'authentification à deux facteurs et à consulter les journaux de leur compte. Cet incident met en lumière le croisement entre l'IA et les actualités crypto, ainsi que les risques liés aux outils tiers dans les scénarios de violation de sécurité.

Odaily Planet Daily : Vercel publie une analyse de l'incident de sécurité, indiquant que certains de ses systèmes internes ont été accessibles sans autorisation, en raison de la compromission d'un outil tiers utilisé par un employé, Context.ai, permettant aux attaquants de prendre le contrôle de son compte Google Workspace et d'accéder à certaines données de configuration d'environnement.

Une légère incidence a été identifiée : certaines variables d'environnement non marquées comme « sensibles » (telles que les clés API, les jetons, etc.) pourraient avoir été exposées. Les utilisateurs concernés ont été informés et encouragés à renouveler immédiatement leurs identifiants. À ce jour, aucune preuve ne suggère que les données ou la chaîne d'approvisionnement marquées comme « sensibles » (par exemple, les paquets npm) aient été altérées.

Vercel a déclaré que les attaquants possédaient un niveau technique élevé, a collaboré avec Mandiant et plusieurs organismes de sécurité pour mener une enquête, et a déposé une plainte auprès des autorités compétentes. L'entreprise a également souligné que les services de la plateforme fonctionnaient normalement, et a recommandé aux utilisateurs d'activer l'authentification à deux facteurs, de renouveler intégralement les variables d'environnement potentiellement compromises, et de vérifier les journaux d'activité des comptes ainsi que les historiques de déploiement afin d'éviter tout risque supplémentaire.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.