Vercel hacklendi, veriler 2 milyon dolara karaborsaya düştü
Güvenlik

Vercel hacklendi, veriler 2 milyon dolara karaborsaya düştü!

Vercel, Web3 projelerine hizmet veren platform, siber saldırı sonucu bazı müşteri verilerinin çalındığını doğruladı.

Bulut tabanlı geliştirme devi Vercel, pazar günü iç sistemlerine sızıldığını doğrulayarak teknoloji ve kripto dünyasında büyük bir paniğe yol açtı.

Ünlü bilgisayar korsanı forumu BreachForums’ta ortaya çıkan bir tehdit aktörü, ele geçirdiği kritik şirket verilerini tam 2 milyon dolar karşılığında satışa çıkardı. Sızdırılan veriler arasında erişim anahtarları, kaynak kodları ile NPM ve GitHub belirteçleri gibi son derece hassas bilgiler yer alıyor.

Yapay zeka aracı şirketi yaktı

Vercel cephesinden yapılan açıklamaya göre bu devasa ihlalin arkasında, üçüncü taraf bir yapay zeka aracının Google Workspace OAuth uygulamasındaki güvenlik açığı yatıyor. BleepingComputer‘ın raporlarına göre verileri satışa sunan kişi kötü şöhretli ShinyHunters grubuyla bağlantılı olduğunu iddia etse de grup bu olayı üstlenmedi.

Tehdit aktörünün paylaştığı ilk örneklerde ise isimleri, e-posta adresleri ve hesap durumları ifşa olan yaklaşık 580 Vercel çalışanının kayıtları bulunuyor.

Kripto projeleri için acil uyarı yapıldı

Saldırının en yıkıcı etkisi ise Vercel altyapısını kullanan Web3 ve kripto projeleri üzerinde görülüyor. Birçok merkeziyetsiz borsa (DEX) arayüzü ve cüzdan uygulaması bu platformda barındırılıyor. Geliştirici Theo Browne, özellikle Linear ve GitHub entegrasyonlarının ağır darbe aldığını belirterek, “hassas” olarak işaretlenmemiş ortam değişkenlerinin (environment variables) acilen değiştirilmesi gerektiği konusunda tüm Web3 dünyasını uyardı. Düz metin olarak saklanan API anahtarları veya cüzdan gizli bilgileri şu an siber korsanların eline geçmiş olabilir.

Vercel, kolluk kuvvetleri ve dış siber güvenlik uzmanlarıyla birlikte yürüttüğü soruşturmaya devam ederken, hizmetlerin kesintisiz çalıştığını ve etkilenen müşterilerle doğrudan iletişime geçildiğini duyurdu. Ancak müşteri yüzü uygulamaların tam olarak ne kadar hasar aldığı ve hangi projelerin tehlikede olduğu henüz belirsizliğini koruyor.