La violación de Vercel vinculada al contexto de pirateo de IA expone credenciales limitadas de clientes – CYBERDEFENSA.MX

El proveedor de infraestructura web Vercel ha revelado una brecha de seguridad que permite a los delincuentes obtener acceso no autorizado a «ciertos» sistemas internos de Vercel.

El incidente se debió al compromiso de Context.ai, una herramienta de inteligencia artificial (IA) de terceros, que fue utilizada por un empleado de la empresa.

«El atacante utilizó ese acceso para apoderarse de la cuenta Vercel Google Workspace del empleado, lo que le permitió obtener acceso a algunos entornos de Vercel y variables de entorno que no estaban marcadas como ‘sensibles’», dijo la empresa. dicho en un boletín.

Vercel dijo que las variables de entorno marcadas como «sensibles» se almacenan de una manera cifrada que evita que sean leídas, y que actualmente no hay evidencia que sugiera que el atacante haya accedido a esos valores.

Ciberseguridad

Describió al actor de amenazas detrás del incidente como «sofisticado» basándose en su «velocidad operativa y comprensión detallada de los sistemas de Vercel». La compañía también dijo que está trabajando con Mandiant, propiedad de Google, y otras firmas de ciberseguridad, además de notificar a las autoridades y colaborar con Context.ai para comprender mejor el alcance total de la infracción.

Se dice que un «subconjunto limitado» de clientes vio comprometidas sus credenciales, y Vercel se comunicó con ellos directamente y los instó a rotar sus credenciales con efecto inmediato. La empresa continúa investigando qué datos se exfiltraron y planea ponerse en contacto con los clientes si se descubren más pruebas de compromiso.

Vercel también recomienda a los administradores de Google Workspace y a los propietarios de cuentas de Google que comprueben la siguiente aplicación OAuth:

110671459871-30f1spbu0hptbs60cb4vsmv79i7bbvqj.apps.googleusercontent.com

Como mitigaciones adicionales, se han recomendado las siguientes mejores prácticas:

Ciberseguridad

Si bien Vercel aún no ha compartido detalles sobre cuáles de sus sistemas fueron pirateados, cuántos clientes se vieron afectados y quién puede estar detrás de esto, un actor de amenazas que utiliza la personalidad de ShinyHunters ha reclamado responsable del hackeo, vendiendo los datos robados por un precio inicial de 2 millones de dólares.

«Hemos implementado amplias medidas de protección y monitoreo. Hemos analizado nuestra cadena de suministro, garantizando que Next.js, Turbopack y nuestros numerosos proyectos de código abierto sigan siendo seguros para nuestra comunidad», Guillermo Rauch, director ejecutivo de Vercel. dicho en una publicación en X.

«En respuesta a esto, y para ayudar a mejorar las posturas de seguridad de todos nuestros clientes, ya hemos implementado nuevas capacidades en el panel, incluida una página de descripción general de las variables de entorno y una mejor interfaz de usuario para la creación y gestión de variables de entorno sensibles».

Cómo los equipos SOC modernos utilizan la IA y el contexto para investigar las infracciones de la nube más rápidamente – CYBERDEFENSA.MX

Los ataques a la nube se mueven rápido, más rápido que la mayoría de los equipos de respuesta a incidentes.

En los centros de datos, las investigaciones tuvieron tiempo. Los equipos podrían recopilar imágenes de disco, revisar registros y crear cronogramas a lo largo de días. En la nube, la infraestructura dura poco. Una instancia comprometida puede desaparecer en minutos. Las identidades rotan. Los registros caducan. La evidencia puede desaparecer incluso antes de que comience el análisis.

Análisis forense de la nube es fundamentalmente diferente de la medicina forense tradicional. Si las investigaciones todavía se basan en la unión manual de registros, los atacantes ya tienen la ventaja.

Regístrese: vea la ciencia forense contextual en acción ➜

Por qué falla la respuesta tradicional a incidentes en la nube

La mayoría de los equipos enfrentan el mismo problema: alertas sin contexto.

Es posible que detecte una llamada API sospechosa, un nuevo inicio de sesión de identidad o un acceso inusual a datos, pero la ruta de ataque completa sigue sin estar clara en todo el entorno.

Los atacantes utilizan esta brecha de visibilidad para moverse lateralmente, escalar privilegios y alcanzar activos críticos antes de que los socorristas puedan conectar la actividad.

Para investigar las infracciones de la nube de forma eficaz, son esenciales tres capacidades:

  • Visibilidad a nivel de host: Vea lo que ocurrió dentro de las cargas de trabajo, no solo la actividad del plano de control.
  • Mapeo de contexto: Comprenda cómo se conectan las identidades, las cargas de trabajo y los activos de datos.
  • Captura de evidencia automatizada: Si la recopilación de pruebas comienza manualmente, comienza demasiado tarde.

Cómo se ve la ciencia forense de la nube moderna

En esta sesión de seminario web, usted vea cómo funciona la ciencia forense automatizada y consciente del contexto en investigaciones reales. En lugar de recopilar evidencia fragmentada, los incidentes se reconstruyen utilizando señales correlacionadas, como telemetría de carga de trabajo, actividad de identidad, operaciones API, movimiento de red y relaciones de activos.

Esto permite a los equipos reconstruir cronogramas de ataque completos en minutos, con un contexto ambiental completo.

Las investigaciones en la nube a menudo se estancan porque la evidencia se encuentra en sistemas desconectados. Los registros de identidad residen en una consola, la telemetría de cargas de trabajo en otra y las señales de red en otros lugares. Los analistas deben cambiar de herramienta solo para validar una única alerta, lo que ralentiza la respuesta y aumenta la posibilidad de pasar por alto el movimiento del atacante.

La ciencia forense de la nube moderna consolida estas señales en una capa de investigación unificada. Al correlacionar las acciones de identidad, el comportamiento de la carga de trabajo y la actividad del plano de control, los equipos obtienen una visibilidad clara de cómo se desarrolló una intrusión, no solo dónde se activaron las alertas.

Las investigaciones pasan de la revisión reactiva de registros a la reconstrucción estructurada de ataques. Los analistas pueden rastrear secuencias de acceso, movimiento e impacto con el contexto adjunto a cada paso.

El resultado es un alcance más rápido, una atribución más clara de las acciones de los atacantes y decisiones de reparación más seguras, sin depender de herramientas fragmentadas ni retrasos en la recopilación de pruebas.

Regístrese para el seminario web ➜

Únete a la sesión para ver cómo la ciencia forense sensible al contexto hace que las infracciones en la nube sean completamente visibles.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.