Un employé de Vercel a adopté un outil d’IA. Un employé de ce fournisseur d’IA a été touché par un voleur d’informations. Cette combinaison a créé un accès direct aux environnements de production de Vercel grâce à une subvention OAuth que personne n’avait examinée.
Vercel, la plateforme cloud derrière Next.js et ses millions de téléchargements hebdomadaires de npm, a confirmé dimanche que les attaquants avaient obtenu un accès non autorisé aux systèmes internes. Mandiant a été amené. Les forces de l’ordre ont été informées. Les enquêtes restent actives. Une mise à jour de lundi a confirmé que Vercel avait collaboré avec GitHub, Microsoft, npm et Socket pour vérifier qu’aucun package Vercel npm n’était compromis. Vercel a également annoncé qu’il définissait désormais par défaut la création de variables d’environnement sur « sensible ». Next.js, Turbopack, AI SDK et tous les packages npm publiés par Vercel restent intacts après un audit coordonné avec GitHub, Microsoft, npm et Socket.
Context.ai était le point d’entrée. L’analyse d’OX Security a révélé qu’un employé de Vercel avait installé l’extension de navigateur Context.ai et s’y était connecté à l’aide d’un compte Google Workspace d’entreprise, accordant ainsi de larges autorisations OAuth. Lorsque Context.ai a été violé, l’attaquant a hérité de l’accès à l’espace de travail de cet employé, a pivoté vers les environnements Vercel et a augmenté ses privilèges en passant au crible les variables d’environnement non marquées comme « sensibles ». Le bulletin de Vercel indique que les variables marquées comme sensibles sont stockées d’une manière qui empêche leur lecture. Les variables sans cette désignation étaient accessibles en texte brut via le tableau de bord et l’API, et l’attaquant les utilisait comme chemin d’escalade.
Le PDG Guillermo Rauch a décrit l’attaquant comme « hautement sophistiqué et, je le soupçonne fortement, considérablement accéléré par l’IA ». Jaime Blasco, CTO de Nudge Security, a découvert de manière indépendante une deuxième subvention OAuth liée à l’extension Chrome de Context.ai, faisant correspondre l’ID client de l’IOC publié par Vercel au compte Google de Context.ai avant la déclaration publique de Rauch. The Hacker News a rapporté que Google avait supprimé l’extension Chrome de Context.ai du Chrome Web Store le 27 mars. Selon The Hacker News et Nudge Security, cette extension intégrait une deuxième subvention OAuth permettant l’accès en lecture aux fichiers Google Drive des utilisateurs.
Patient zéro. Une triche Roblox et une infection Lumma Stealer
Hudson Rock a publié lundi des preuves médico-légales, rapportant que l’origine de la violation remonte à une infection Lumma Stealer datant de février 2026 sur la machine d’un employé de Context.ai. Selon Hudson Rock, l’historique du navigateur montrait que l’employé téléchargeait des scripts de ferme automatique Roblox et des exécuteurs d’exploits de jeu. Les informations d’identification collectées comprenaient les connexions Google Workspace, les clés Supabase, les jetons Datadog, les informations d’identification Authkit et le compte support@context.ai. Hudson Rock a identifié l’utilisateur infecté comme un membre principal de « context-inc », le locataire de Context.ai sur la plateforme Vercel, avec un accès administratif aux tableaux de bord variables de l’environnement de production.
Context.ai a publié dimanche son propre bulletin (mis à jour lundi), révélant que la violation affecte son produit grand public obsolète AI Office Suite, et non son offre d’entreprise Bedrock (le produit d’infrastructure d’agent de Context.ai, sans rapport avec AWS Bedrock). Context.ai affirme avoir détecté un accès non autorisé à son environnement AWS en mars, engagé CrowdStrike pour enquêter et fermé l’environnement. Son bulletin mis à jour a ensuite révélé que la portée était plus large qu’on ne le pensait initialement : l’attaquant a également compromis les jetons OAuth pour les utilisateurs grand public, et l’un de ces jetons a ouvert la porte à l’espace de travail Google de Vercel.
Le temps d’arrêt est le détail qui devrait préoccuper les directeurs de sécurité. Près d’un mois sépare la détection de Context.ai en mars de la divulgation de Vercel dimanche. Une analyse distincte de Trend Micro fait référence à une intrusion commençant dès juin 2024 – une découverte qui, si elle était confirmée, prolongerait le temps d’immobilisation à environ 22 mois. VentureBeat n’a pas pu concilier indépendamment cette chronologie avec la datation de février 2026 d’Hudson Rock ; Trend Micro n’a pas répondu à une demande de commentaire avant la publication.
Où la détection devient aveugle
Les responsables de la sécurité peuvent utiliser ce tableau pour comparer leur propre pile de détection à la chaîne de destruction à quatre sauts exploitée par cette faille.
|
Tuer le saut en chaîne |
Ce qui s’est passé |
Qui devrait détecter |
Couverture typique |
Écart |
|
1. Infostealer sur l’appareil des employés |
Un employé de Context.ai a téléchargé des scripts de triche Roblox ; Lumma Stealer a récolté les crédits Workspace, les clés Supabase/Datadog/Authkit. |
EDR sur le point de terminaison ; surveillance de l’exposition aux titres de compétences. |
Faible. Appareil probablement sous-surveillé. Aucune surveillance des journaux de vol dans la plupart des organisations. |
La plupart des entreprises ne s’abonnent pas aux flux de renseignements sur les voleurs d’informations et ne corrèlent pas les journaux des voleurs avec les domaines de messagerie des employés. |
|
2. Compromis AWS sur Context.ai |
L’attaquant a utilisé les informations d’identification récoltées pour accéder à AWS de Context.ai. Détecté en mars. |
Sécurité du cloud Context.ai ; AWS CloudTrail. |
Partiellement détecté. Context.ai a arrêté l’accès à AWS mais a manqué l’exfiltration du jeton OAuth. |
L’enquête initiale n’a pas identifié l’exfiltration du jeton OAuth. La portée était sous-estimée jusqu’à la divulgation de Vercel. |
|
3. Vol de jetons OAuth dans Vercel Workspace |
Jeton OAuth compromis utilisé pour accéder au Google Workspace d’un employé de Vercel. L’employé avait accordé les autorisations « Autoriser tout » via l’extension Chrome. |
Journaux d’audit Google Workspace ; Surveillance des applications OAuth ; CASB. |
Très faible. La plupart des organisations ne surveillent pas les modèles d’utilisation des jetons OAuth tiers. |
Aucun workflow d’approbation n’a intercepté la subvention. Aucune détection d’anomalie sur l’utilisation du token OAuth provenant d’un tiers compromis. C’est le houblon que personne n’a vu. |
|
4. Mouvement latéral vers la production Vercel |
L’attaquant a énuméré les variables d’environnement non sensibles (accessibles via le tableau de bord/API) et a collecté les informations d’identification des clients. |
Journaux d’audit de la plateforme Vercel ; analyse comportementale. |
Modéré. Vercel a détecté l’intrusion après que l’attaquant ait accédé aux informations d’identification du client. |
La détection a eu lieu après l’exfiltration, pas avant. L’accès à la variable d’environnement par un compte Workspace compromis n’a pas déclenché d’alerte en temps réel. |
Ce qui est confirmé par rapport à ce qui est revendiqué
Le bulletin de Vercel confirme un accès non autorisé aux systèmes internes, à un sous-ensemble limité de clients concernés et à deux IOC liés aux applications Google Workspace OAuth de Context.ai. Rauch a confirmé que les projets open source Next.js, Turbopack et Vercel ne sont pas affectés.
Par ailleurs, un acteur malveillant utilisant le nom ShinyHunters publié sur BreachForums prétend détenir la base de données interne de Vercel, les comptes des employés et les jetons GitHub et NPM, avec un prix demandé de 2 millions de dollars. Austin Larsen, analyste principal des menaces chez Google Threat Intelligence, a évalué le demandeur comme « probablement un imposteur ». Les acteurs précédemment liés à ShinyHunters ont nié toute implication. Aucune de ces affirmations n’a été vérifiée de manière indépendante.
Six échecs de gouvernance révélés par la violation de Vercel
1. Les portées OAuth de l’outil d’IA ne sont pas auditées. Le propre bulletin de Context.ai indique qu’un employé de Vercel a accordé les autorisations « Autoriser tout » en utilisant un compte d’entreprise. La plupart des équipes de sécurité ne disposent pas d’un inventaire des outils d’IA auxquels leurs employés ont accordé l’accès à OAuth.
Elia Zaitsev, CTO de CrowdStrike, l’a dit sans détour lors du RSAC 2026 : «Ne donnez pas à un agent accès à tout simplement parce que vous êtes paresseux. Donnez-lui accès uniquement à ce dont il a besoin pour faire son travail.» Jeff Pollard, vice-président et analyste principal chez Forrester, a déclaré à Cybersecurity Dive que l’attaque est un rappel des préoccupations des tiers en matière de gestion des risques et des autorisations des outils d’IA.
2. La classification des variables d’environnement effectue un véritable travail de sécurité. Vercel fait la distinction entre les variables marquées « sensibles » (stockées de manière à empêcher la lecture) et celles sans cette désignation (accessibles en clair via le tableau de bord et l’API). Les attaquants ont utilisé les variables accessibles comme chemin d’escalade. Une bascule pratique pour le développeur a déterminé le rayon de l’explosion. Vercel a depuis modifié sa valeur par défaut : les nouvelles variables d’environnement sont désormais sensibles par défaut.
«Les contrôles modernes sont déployés, mais si les jetons ou les clés hérités ne sont pas retirés, le système les favorise discrètement», a déclaré à VentureBeat Merritt Baer, CSO chez Enkrypt AI et ancien RSSI adjoint chez AWS.
3. Les chaînes de remontée d’infostealer vers SaaS jusqu’à la chaîne d’approvisionnement manquent de couverture de détection. Le reportage d’Hudson Rock révèle une chaîne de destruction qui traversait quatre frontières organisationnelles. Aucune couche de détection ne couvre cette chaîne. Le bulletin mis à jour de Context.ai a reconnu que la portée s’étendait au-delà de ce qui avait été initialement identifié lors de son enquête menée par CrowdStrike.
4. Le temps d’attente entre la détection du fournisseur et la notification du client dépasse les délais des attaquants. Context.ai a détecté la compromission AWS en mars. Vercel l’a révélé dimanche. Chaque RSSI devrait demander à ses fournisseurs : quelle est votre fenêtre de notification contractuelle après avoir détecté un accès non autorisé qui pourrait affecter les clients en aval ?
5. Les outils d’IA tiers sont le nouveau shadow IT. Le bulletin de Vercel décrit Context.ai comme « un petit outil d’IA tiers ». L’analyse de Grip Security de mars 2026 portant sur 23 000 environnements SaaS a révélé une augmentation de 490 % d’une année sur l’autre des attaques liées à l’IA. Vercel est la dernière entreprise à l’avoir appris à ses dépens.
6. Les attaquants accélérés par l’IA compressent les délais de réponse. L’évaluation de Rauch sur l’accélération de l’IA vient de ce que son équipe IR a observé. Le rapport sur les menaces mondiales 2026 de CrowdStrike établit la référence à un temps d’évasion moyen de 29 minutes pour la cybercriminalité, soit 65 % plus rapide qu’en 2024.
Plan d’action du directeur de la sécurité
|
Surface d’attaque |
Ce qui a échoué |
Action recommandée |
Propriétaire |
|
Gouvernance OAuth |
Context.ai détenait de larges autorisations d’espace de travail « Autoriser tout ». Aucun workflow d’approbation intercepté. |
Inventoriez chaque outil d’IA subventionné par OAuth à l’échelle de l’organisation. Révoquez les étendues dépassant le moindre privilège. Vérifiez les deux CIO Vercel maintenant. |
Identité / GIA |
|
Classification de la variable d’environnement |
Les variables non marquées « sensibles » sont restées accessibles. L’accessibilité est devenue la voie de l’escalade. |
Par défaut, illisible. Exiger une approbation de sécurité pour rétrograder n’importe quelle variable vers accessible. |
Plateforme fra + sécurité |
|
Du voleur d’informations à la chaîne d’approvisionnement |
La chaîne de destruction s’étendait sur Lumma Stealer, Context.ai AWS, les jetons OAuth, Vercel Workspace et les environnements de production. |
Corrélez les flux d’informations Infostealer avec les domaines des employés. Automatisez la rotation des informations d’identification lorsque les informations d’identification apparaissent dans les journaux des voleurs. |
Informations sur les menaces + SOC |
|
Délai de notification du fournisseur |
Près d’un mois entre la détection de Context.ai et la divulgation de Vercel. |
Exigez des clauses de notification de 72 heures dans tous les contrats impliquant OAuth ou l’intégration d’identité. |
Risque tiers / juridique |
|
Adoption de l’IA fantôme |
L’outil d’IA non approuvé d’un employé est devenu le vecteur de violation pour des centaines d’organisations. |
Étendez la découverte du shadow IT aux plateformes d’agents IA. Traitez l’adoption non approuvée comme un événement de sécurité. |
Opérations de sécurité + achats |
|
Vitesse de déplacement latéral |
Rauch soupçonne une accélération de l’IA. L’attaquant a compressé la fenêtre d’accès à l’escalade. |
Réduisez les SLA entre la détection et le confinement en dessous de la moyenne eCrime de 29 minutes. |
Équipe SOC + IR |
Exécutez les deux vérifications IoC aujourd’hui
Recherchez dans votre console d’administration Google Workspace (Sécurité > Contrôles API > Gérer l’accès aux applications tierces) deux identifiants d’application OAuth.
Le premier est 110671459871-30f1spbu0hptbs60cb4vsmv79i7bbvqj.apps.googleusercontent.com, lié à la suite Office de Context.ai.
Le second est 110671459871-f3cq3okebd3jcg1lllmroqejdbka8cqq.apps.googleusercontent.com, lié à l’extension Chrome de Context.ai et accordant un accès en lecture à Google Drive.
Si l’un ou l’autre a touché votre environnement, vous êtes dans le rayon de l’explosion, peu importe ce que Vercel révèle ensuite.
Ce que cela signifie pour les directeurs de la sécurité
Oubliez un instant la marque Vercel. Ce qui s’est passé ici est la première preuve majeure que les intégrations OAuth des agents d’IA créent une classe de violation que la plupart des programmes de sécurité d’entreprise ne peuvent pas détecter, étendre ou contenir. Un téléchargement de triche Roblox en février a conduit à l’accès à l’infrastructure de production en avril. Quatre frontières organisationnelles, deux fournisseurs de cloud et un périmètre d’identité. Aucun jour zéro requis.
Dans la plupart des entreprises, les employés ont connecté des outils d’IA à des instances d’entreprise Google Workspace, Microsoft 365 ou Slack avec de larges portées OAuth, sans que les équipes de sécurité le sachent. La faille Vercel est une étude de cas qui montre à quoi ressemble cette exposition lorsqu’un attaquant la découvre en premier.
Suscríbete y recibe las historias más importantes del día.
Al suscribirte aceptas nuestros términos y condiciones y política de privacidad.













































































