Die Cloud-Entwicklerplattform Vercel hat einen erheblichen Sicherheitsvorfall öffentlich gemacht. Das Unternehmen gab am Donnerstag bekannt, dass eine begrenzte Anzahl von Kunden von einem unbefugten Zugriff auf interne Systeme betroffen ist. In einem Sicherheitsbulletin warnt Vercel: “Wir haben einen Sicherheitsvorfall identifiziert, bei dem Unbefugte Zugang zu bestimmten internen Vercel-Systemen hatten.”
Das Unternehmen versichert, dass seine Plattform-Services selbst nicht beeinträchtigt wurden und dass es bereits Ermittlungsexperten engagiert hat. Zudem wurde die Strafverfolgung informiert. Vercel rät betroffenen Kunden, ihre Umgebungsvariablen zu überprüfen und gegebenenfalls Secrets neu zu generieren.
Den Anlass für die Offenlegung bildete eine Ankündigung auf einem Hacker-Forum: Ein Akteur, der vorgibt, zur Gruppe “ShinyHunters” zu gehören, behauptet, Daten von Vercel erbeutet zu haben und will diese verkaufen. Nach eigenen Aussagen sollen gestohlen worden sein: Zugriffsschlüssel, Quellcode, Datenbankdaten sowie Zugriff auf interne Deployments und API-Keys.
Besonders brisant: Der Angreifer präsentierte als Beweis eine Datei mit Informationen von 580 Vercel-Mitarbeitern, enthaltend Namen, E-Mail-Adressen, Kontostatus und Activity-Zeitstempel. Auch einen Screenshot eines internen Vercel-Enterprise-Dashboards veröffentlichte der Hacker. Screenshots zeigen zudem, dass der Angreifer Zugriff auf mehrere Mitarbeiterkonten mit Zugang zu internen Deployments, NPM-Tokens und GitHub-Tokens hatte.
Zweifel an der Authentizität bestehen allerdings: Konkurrenten aus der ShinyHunters-Szene haben gegenüber Fachmedien bestritten, in diesen Angriff verwickelt zu sein. BleepingComputer konnte die gezeigten Daten und Bilder noch nicht unabhängig verifizieren.
In Telegram-Nachrichten soll der Täter auch behauptet haben, bereits mit Vercel verhandelt zu haben. Die Lösegeldforderung soll bei zwei Millionen Dollar liegen. Ob Vercel mit den Angreifern verhandelt, ist unklar. Das Unternehmen antwortete auf entsprechende Anfragen noch nicht.
Für Entwickler und Unternehmen, die Vercel nutzen, empfiehlt das Unternehmen dringend, ihre sensiblen Umgebungsvariablen zu überprüfen und gegebenenfalls Zugriffsschlüssel zu rotieren. Die Plattform wird von vielen deutschen Tech-Startups und Enterprise-Kunden genutzt.
