Vercel یک حادثه امنیتی مرتبط با مصالحه OAuth در Context.ai را افشا کرد

Vercel
اشتراک‌گذاری:
Vercel یک حادثه امنیتی مرتبط با مصالحه OAuth در Context.ai را افشا کرد

Vercel از یک حادثه امنیتی خبر داده است که در آن مهاجمان پس از سوءاستفاده از مصالحه در Context.ai، یک ابزار هوش مصنوعی شخص ثالث، به حساب Google Workspace یکی از کارکنان دسترسی پیدا کردند و سپس وارد بخش‌هایی از محیط داخلی Vercel شدند.

بر اساس بولتن امنیتی Vercel، مهاجم به برخی محیط‌ها و متغیرهای محیطی‌ای دسترسی پیدا کرد که به‌عنوان حساس علامت‌گذاری نشده بودند. این شرکت می‌گوید تاکنون شواهدی پیدا نکرده که نشان دهد مقادیر محافظت‌شده در سامانه متغیرهای محیطی حساس خوانده شده‌اند.

چه اتفاقی افتاد

Vercel می‌گوید نفوذ با یک اپلیکیشن OAuth مصالحه‌شده مرتبط با Context.ai آغاز شد. از آنجا مهاجم کنترل حساب یک کارمند Vercel را در دست گرفت و راهی به سامانه‌های داخلی باز شد. این شرکت عامل تهدید را بسیار پیشرفته توصیف کرده و گفته است با Mandiant، دیگر شرکت‌های امنیتی و نیروهای مجری قانون همکاری می‌کند.

چرا این خبر مهم است

این رویداد یک نمونه مهم در امنیت ابری است، چون نشان می‌دهد یک ابزار کوچک‌تر هوش مصنوعی می‌تواند به حلقه ضعیف‌تری برای یک پلتفرم بزرگ‌تر تبدیل شود. برای تیم‌هایی که به یکپارچه‌سازی‌های SaaS تکیه دارند، درس اصلی فقط بهداشت رمز عبور نیست، بلکه دامنه دسترسی OAuth، ارزیابی فروشنده و شیوه ذخیره اسرار برای محدود کردن دامنه خسارت است.

Vercel می‌گوید تنها تعداد محدودی از مشتریان در معرض افشای اطلاعات کاربری قرار گرفته‌اند و با آن‌ها مستقیماً تماس گرفته شده تا بلافاصله اعتبارنامه‌های خود را تغییر دهند. این شرکت همچنین یک شاخص نفوذ برای اپلیکیشن OAuth موردنظر منتشر کرده و از مشتریان خواسته گزارش فعالیت‌ها را بررسی کنند، متغیرهای محیطی محافظت‌نشده را تغییر دهند و استقرارهای اخیر را حسابرسی کنند.

برای توسعه‌دهندگان و تیم‌های امنیتی، جمع‌بندی بزرگ روشن است: ابزارهای بهره‌وری مبتنی بر هوش مصنوعی اکنون در جریان‌های کاری واقعی تولید حضور دارند، بنابراین مرزهای اعتماد آن‌ها باید به اندازه هر تأمین‌کننده دیگری در زنجیره فناوری جدی گرفته شود.

Originally reported by Vercel. Read the original article for additional details.

View original source
اشتراک‌گذاری: