La plateforme de développement cloud Vercel a confirmé un incident de sécurité impliquant un accès non autorisé à des systèmes internes, après qu’un acteur malveillant a affirmé vendre en ligne des données volées à l’entreprise.
« Nous avons identifié un incident de sécurité impliquant un accès non autorisé à certains systèmes internes de Vercel », a déclaré l’entreprise dans son avis de sécurité.
Un acteur malveillant affirme avoir accédé aux systèmes de Vercel
Vercel occupe une place centrale dans les workflows modernes de développement web, en fournissant l’hébergement, le déploiement et une infrastructure serverless pour les applications conçues avec des frameworks comme Next.js.
Cette position en fait une cible de grande valeur : un accès aux systèmes internes pourrait exposer non seulement la plateforme, mais aussi les environnements de développement, les pipelines CI/CD et les applications de production qui en dépendent.
Selon BleepingComputer, l’acteur malveillant affirme avoir accédé à des données internes sensibles, suscitant des inquiétudes quant à l’exposition d’identifiants, de code source et de systèmes de déploiement.
L’acteur malveillant — qui affirme être affilié au ShinyHunters — prétend vendre l’accès aux données de Vercel, notamment des clés API, le contenu de bases de données et l’infrastructure interne de déploiement.
Dans des publications sur des forums, l’acteur a affirmé détenir des identifiants tels que des jetons GitHub et npm, ainsi qu’un accès à plusieurs comptes d’employés susceptibles d’être utilisés pour interagir avec les systèmes internes.
Pour étayer ces affirmations, l’attaquant a partagé un échantillon de données qui contiendrait 580 fiches d’employés, avec notamment leurs noms, leurs adresses e-mail professionnelles, le statut de leurs comptes et des horodatages d’activité.
Une capture d’écran de ce qui semble être un tableau de bord interne destiné aux entreprises a également été publiée.
Toutefois, ni l’échantillon de données ni la capture d’écran n’ont été vérifiés de manière indépendante, ce qui laisse planer l’incertitude sur l’ampleur et l’authenticité de la compromission présumée.
Si ces affirmations s’avèrent exactes, l’incident pourrait indiquer une compromission de systèmes liés à la gestion des identités et des accès ou aux workflows de développement.
Des clés API ou des jetons exposés pourraient permettre à des attaquants d’accéder à des dépôts de code, de manipuler des pipelines de déploiement ou d’interagir avec des services de production — transformant ainsi un simple point d’entrée compromis en un contrôle plus large de l’environnement.
L’acteur malveillant a également affirmé avoir évoqué avec Vercel une demande de rançon de 2 millions de dollars, sans que l’entreprise ne confirme toutefois que de telles négociations sont en cours.
Réduire les risques liés aux menaces visant les plateformes
Face à une exposition potentielle d’identifiants ou à un accès non autorisé, les organisations doivent prendre des mesures pour réduire les risques et sécuriser leurs environnements.
Les problèmes touchant les plateformes de développement peuvent dépasser le cadre d’un seul système et affecter les pipelines, les intégrations et les workloads de production.
- Faites tourner et révoquez toutes les variables d’environnement, clés API et jetons d’accès, en donnant la priorité aux pipelines CI/CD et aux intégrations tierces.
- Imposez des identifiants à durée de vie courte et un stockage sécurisé des secrets afin de réduire le risque d’exposition prolongée des identifiants.
- Auditez et restreignez les contrôles d’accès en appliquant le principe du moindre privilège, notamment en renforçant les autorisations accordées aux utilisateurs, aux services et aux intégrations.
- Surveillez les journaux et activez la détection des anomalies afin d’identifier les activités API, les déploiements ou les schémas d’accès inhabituels.
- Validez l’intégrité des builds, des dépendances et des déploiements et, si une compromission est suspectée, redéployez-les depuis des sources réputées saines.
- Segmentez les environnements et appliquez des contrôles réseau afin de limiter les déplacements latéraux et l’exfiltration potentielle de données.
- Testez les plans de réponse aux incidents avec des scénarios d’attaques fondées sur des identifiants et d’attaques visant la chaîne d’approvisionnement.
Ensemble, ces mesures aident les organisations à renforcer leur résilience et à contenir les incidents potentiels en réduisant le rayon d’impact de tout point de compromission unique.
Vers une montée en puissance des attaques visant les plateformes
Cet incident illustre une évolution plus large : les attaquants ciblent de plus en plus les plateformes de développement et les infrastructures cloud natives comme points d’accès centralisés.
Plutôt que de se concentrer sur des applications individuelles, ils visent les services qui gèrent le code, les déploiements et les identifiants à grande échelle.
À mesure que les organisations adoptent des architectures plus intégrées et serverless, l’impact potentiel d’une seule compromission peut s’étendre à plusieurs systèmes.
Cette évolution souligne le besoin de solutions zero trust qui aident à limiter les accès et à réduire la confiance implicite entre les environnements.

