Vercel 确认安全事件,暗网卖家声称掌握核心访问权限
云托管平台 Vercel 于 4 月 19 日发布安全公告,确认内部系统遭遇未经授权访问。该公司表示已启动调查,聘请了安全事件响应专家,并通知了执法部门。
暗网出售声明
几乎在同一时间,暗网论坛 BreachForums 上出现了一则出售帖,声称拥有 Vercel 的内部访问权限。卖家自称属于黑客组织 ShinyHunters,以 200 万美元的价格挂牌出售包含 API 密钥、NPM 令牌、GitHub 令牌在内的敏感数据,并展示了部分内部数据库结构和 Linear 项目管理系统的访问截图。

争议与疑点
目前该事件存在多个未确认的关键信息:
有安全研究员指出,这名卖家很可能并非真正的 ShinyHunters 成员,而是冒充者。真正的 ShinyHunters 组织曾在其官方网站上声明不使用 Telegram,而此次出售帖正是通过 Telegram 渠道传播的。
此外,信息安全研究员 Ryan Moran 表示自己此前对该冒充者进行过分析,并已向 Vercel 通报了相关信息。
Vercel 官方回应
Vercel 的官方安全公告措辞较为克制,确认"有限数量的客户受到影响"且正在直接联系这些客户,但未披露被访问系统的具体范围、数据泄露程度或攻击者身份。
官方建议所有用户:
- 审查项目中的环境变量
- 使用 Vercel 提供的敏感环境变量功能
- 如需技术支持,通过 vercel.com/help 联系
供应链影响
Vercel 是 Next.js 的创建者和维护者,该框架每周下载量超过 600 万次。如果攻击者确实获得了 NPM 发布令牌,理论上可以在 Next.js 包中植入恶意代码,影响全球范围内的开发者。不过目前尚无证据表明 NPM 包已被篡改。
对于部署在 Vercel 上的项目,最紧迫的风险是环境变量泄露——攻击者可能获取数据库凭证、API 密钥等敏感信息。
来源:Vercel Security Bulletin · BreachForums · DiffeKey
相关推荐
- 鸿海 Q4 利润不及预期,给 AI 硬件热泼了一盆冷水3/16/2026
- Hugging Face 最大开源仓库快被 AI 垃圾 PR 淹没了3/19/2026
- 苹果警告:iOS 13/14 用户需立即升级至 iOS 153/20/2026
- DarkSword 被披露:Safari 打开恶意网页即可被入侵,旧版 iPhone 该升级了3/19/2026
- 装个App等24小时:Google给Android侧载上了把锁3/20/2026
- Google公布Android侧载新规:安装未验证应用须等24小时3/20/2026
- 苹果50周年庆典亚太首站落子成都,库克现身太古里3/18/2026
- GrapheneOS 警告起诉:安卓统一认证标准背后的生态之争3/18/2026
- 苹果锁定模式近四年零攻破记录3/28/2026
- 通义开源影视级配音大模型 Fun-CineForge,关键变化是把“时间”也做进了模型3/16/2026
- GrapheneOS 拒绝把操作系统做成身份核验入口3/24/2026
- OpenAI 开始给内部编码代理配“监工”,数千万轨迹里未见最高风险失调3/21/2026
- 苹果美国制造计划再扩 4 家,传感器和半导体工艺产线往回拉3/27/2026
- Android 17 后量子加密落地:系统可信根的量子抗性升级3/26/2026
- ImageGlass 10 Beta 1 发布:十五年来最大重构,首次支持 macOS 和 Linux3/15/2026
- Apifox 桌面端被曝遭供应链投毒,恶意脚本可窃取 SSH 密钥与 Git 凭证3/25/2026
- 白宫官方 App 逆向拆解:付费墙绕过、休眠定位追踪与供应链风险3/28/2026
- ICAO 紧急限制航班充电宝:每人最多 2 个,机上禁充3/28/2026
- Apifox 承认遭遇供应链攻击后,开发团队现在最该做的是全面轮替凭证3/26/2026
- 特斯拉采购中国光伏设备:29亿美元背后的供应链现实3/20/2026
- 有人在 GitHub 上开源了一个「前任 Skill」3/31/2026
- 逆向 Claude Code 请求签名:cch 是怎么算出来的4/3/2026
- PaddleOCR 超越 Tesseract,成为 GitHub 星标最高的 OCR 项目3/30/2026
- 拼多多官宣“新拼姆”,1000亿元押向品牌自营3/25/2026
- Claude 曝出「身份混淆」缺陷:AI 代理误认自身推理为用户指令,触发安全风险4/10/2026
- 法国政府承诺以 Linux 取代 Windows,覆盖 250 万公务员桌面4/10/2026
- LLM 供应链安全警钟:超 20% 免费 API 路由器存在恶意行为4/10/2026
- 企业微信开源 CLI:AI Agent 可以直接操作企业微信了3/30/2026
- CPU-Z 官网遭黑客入侵,部分下载包被植入恶意代码4/10/2026
- axios 供应链攻击:维护者账号遭劫持,恶意版本植入远程控制木马3/31/2026