発生日:2026年4月19日。 クラウド開発企業Vercelは、一部の社内システムへの不正アクセスを公表し、限定的な一部の顧客が影響を受けたと発表した。BleepingComputerがVercelのセキュリティ更新情報に基づいて報じた詳細によると、同社はインシデント対応の専門家を起用し、捜査当局に通報するとともに、影響を受けた顧客との直接対応を開始した。
Vercelによると、インシデント発生中も同社のサービスは稼働を続けた。また、Next.js、Turbopack、およびその他のオープンソースプロジェクトは侵害されていないとした。調査が続く間、顧客に対して環境変数を調べ、機密性の高い値を適切に指定し、必要に応じてシークレットをローテーションするよう勧告した。
更新された勧告では、侵入口は第三者の人工知能サービスに関連付けられたGoogle WorkspaceのOAuthアプリケーションだったとされた。Vercelの最高経営責任者ギレルモ・ラウチ氏によると、同社従業員のGoogle WorkspaceアカウントがContext.aiでの侵害を通じて不正アクセスを受けた。侵入者はそのアカウントからVercelの環境へ移動し、機密指定されていなかった環境変数を調べた。
ラウチ氏によると、Vercelは顧客の環境変数を保存時に暗号化しているが、同社プラットフォームでは変数を非機密に分類することもできる。ラウチ氏の説明では、それらの値は保存時に暗号化されておらず、攻撃者はその値を列挙することで、さらにアクセスを拡大した。その後、Vercelは環境変数を一覧できるダッシュボードを追加し、機密変数を管理するための制御を改善した。管理者と開発者には、シークレットが非機密設定用のフィールドに置かれていなかったか確認するよう求められた。
今回の公表に先立ち、「ShinyHunters」との関係を主張する人物がハッキングフォーラムに投稿し、Vercelのものとされるデータとアクセス権を売りに出していた。投稿者は、ソースコード、データベース資料、アクセスキー、社内デプロイ用の認証情報を保有していると主張した。また、Vercel従業員580人分の記録が含まれているとされるファイルと、社内の企業向けダッシュボードに似た画像も共有した。
これらの主張はBleepingComputerによる独立した確認を受けていない。ShinyHunters恐喝グループによるものとされる別の攻撃に関係した人物らも、今回のインシデントへの関与を否定しており、投稿者の身元は不明確となっている。これとは別に、この人物はTelegramのメッセージで、Vercelと200万ドルの身代金について協議したと主張したが、提供された報道はこの主張を確認しておらず、Vercelが交渉中だとも伝えていない。したがって、未検証のフォーラム上の資料は今回の公表を理解するための背景にはなるものの、侵害の全容や個々のデータサンプルの真正性を立証するものではない。
今回のインシデントは、暗号化の制御と、顧客が設定データを分類する方法との違いを浮き彫りにしている。非機密カテゴリーに残された値に認証情報や運用上の詳細が含まれていれば、より広範なアクセスへの経路となる可能性がある。そのためVercelの指針は、ホスティングサービスがオンラインのままだったかどうかを確認するだけではなく、分類の見直しと、漏えいしたシークレットのローテーションに重点を置いた。



