Медвежье 📉: Vercel подтвердил взлом OAuth цепочки поставок, выкуп $2 млн
Заголовок
- Vercel подтвердила взлом через цепочку OAuth (Context.ai); требование выкупа $2 млн, идёт точечная ротация учётных данных
Ключевые факты
- Инцидент подтверждён 19 апреля 2026 года. Вектор — компрометация стороннего OAuth у Context.ai. Атакующий требовал $2 млн и опубликовал предполагаемые данные Vercel на хакерском форуме. Source
- Доступ получен через скомпрометированное OAuth‑приложение Google Workspace, которым пользовался сотрудник Vercel. Прямого обхода аутентификации Vercel не заявлено. Source
Позиция компании
- CEO Гильермо Раух заявил, что переменные окружения клиентов шифруются на диске (at rest). Source
- По его словам, атакующий продвигался дальше через энумерацию. Source
- Ограниченному числу клиентов рекомендовали ротировать креды. Source
Заявления на форуме и статус
- Пост, связанный с «ShinyHunters», оценил внутренние данные в $2 млн. Заявлены ключи доступа, исходный код, содержимое БД, токены NPM и GitHub, а также файл примерно с 580 записями сотрудников. Forum claim via X
- Подлинность дампа не подтверждена. Статус выкупа неизвестен. Личность атакующего не установлена. Source
Ответ и расследование
- Vercel привлекла Mandiant и правоохранительные органы. Source
- Компания опубликовала индикатор компрометации (IoC) для вредоносного OAuth‑приложения. Source
Затронутые проекты и изменения в продуктах
- Open‑source проекты Next.js и Turbopack не затронуты. Source
- В дашборде появилась страница обзора переменных окружения и усилены настройки для чувствительных переменных. Source
Риски для цепочки поставок (OAuth) в dev/AI/infra
- Материал описывает риск цепочки поставок через OAuth в зоне дев‑инструментов, AI‑интеграций и деплой‑инфры. Этот вектор вне зоны смарт‑контракт‑аудитов и протокольных ревью. Source
Что заявлено в сливе
- Ключи доступа и внутренние данные деплоя. Source
- Исходный код, содержимое БД, API‑токены NPM и GitHub. Source
- Примерно 580 записей с ФИО сотрудников, email и статусами. Source





