クラウド開発プラットフォームのVercelは、脅威アクターがオンラインで同社の窃取データを販売していると主張したことを受け、社内システムへの不正アクセスを伴うセキュリティインシデントを確認した。
「Vercelの一部の社内システムへの不正アクセスを伴うセキュリティインシデントを特定した」と同社は述べたと、同社のアドバイザリで説明している。
脅威アクター、Vercelシステムへのアクセスを主張
Vercelは現代のWeb開発ワークフローの中心に位置し、Next.jsなどのフレームワークで構築されたアプリケーション向けに、ホスティング、デプロイ、サーバーレスインフラを提供している。
その立場ゆえに、Vercelは価値の高い標的となる。社内システムへのアクセスによって、プラットフォームだけでなく、開発者環境、CI/CDパイプライン、依存する本番アプリケーションまで露出する可能性がある。
BleepingComputerによると、脅威アクターは機密性の高い社内データへのアクセスを主張しており、認証情報、ソースコード、デプロイシステムの露出が懸念されている。
脅威アクターは、ShinyHuntersグループとの関係を主張し、APIキー、データベースの内容、社内のデプロイインフラなど、Vercelのデータへのアクセスを販売していると主張している。
このアクターはフォーラムへの投稿で、GitHubやnpmのトークンなどの認証情報に加え、社内システムとのやり取りに利用できる複数の従業員アカウントへのアクセスを保有していると主張した。
この主張を裏付けるため、攻撃者は従業員580人分の記録を含むサンプルデータセットを共有したとされる。そこには氏名、業務用メールアドレス、アカウントの状態、アクティビティーのタイムスタンプなどが含まれていた。
社内エンタープライズダッシュボードと見られるスクリーンショットも投稿された。
ただし、データセットとスクリーンショットはいずれも独立した検証を受けておらず、侵害の疑いの範囲と信ぴょう性には不確実性が残っている。
主張が正確であると判明した場合、このインシデントは、アイデンティティー・アクセス管理や開発ワークフローに結びついたシステムが侵害された可能性を示す。
露出したAPIキーやトークンによって、攻撃者はコードリポジトリーへのアクセス、デプロイパイプラインの操作、本番サービスとのやり取りが可能になる恐れがある。つまり、1つの侵害された侵入口が、環境全体の制御へと発展しかねない。
脅威アクターはまた、Vercelに200万ドルの身代金を要求する交渉を行ったと主張したが、同社はそのような交渉が実際に行われているかどうかを確認していない。
プラットフォームレベルの脅威によるリスクを低減
認証情報の露出や不正アクセスの可能性に対応するため、組織はリスクを低減し、環境を保護する措置を講じるべきだ。
開発プラットフォームに影響する問題は、単一のシステムにとどまらず、パイプライン、統合機能、本番ワークロードにまで波及する可能性がある。
- すべての環境変数をローテーションして無効化し、APIキーとアクセス・トークンを更新する。CI/CDパイプラインとサードパーティー統合を優先する。
- 有効期間の短い認証情報を徹底し、秘密情報を安全に保管して、認証情報が長期間露出するリスクを低減する。
- アクセス制御を監査・制限し、最小権限の原則を適用する。ユーザー、サービス、統合機能の権限を厳格化することも含まれる。
- 監視しログを記録して異常検知を有効にし、異常なAPIアクティビティー、デプロイ、アクセスパターンを特定する。
- ビルド、依存関係、デプロイの完全性を検証し、侵害が疑われる場合は、信頼できるソースから再デプロイする。
- 環境を分離しネットワーク制御を適用してラテラルムーブメントと潜在的なデータ流出を制限する。
- テストしインシデント対応計画を認証情報を悪用した攻撃やサプライチェーン攻撃のシナリオで検証する。
これらの対策を組み合わせることで、単一の侵害ポイントによる被害範囲を抑え、潜在的なインシデントを封じ込める能力を高め、組織のレジリエンスを構築できる。
プラットフォームレベルの攻撃へのシフト
このインシデントは、攻撃者が一元化されたアクセス拠点として開発者プラットフォームやクラウドネイティブインフラを狙う傾向を強めている、より大きな変化を反映している。
攻撃者は個々のアプリケーションではなく、大規模にコード、デプロイ、認証情報を管理するサービスを標的にしている。
組織がより統合されたサーバーレスアーキテクチャを採用するにつれ、1件の侵害がもたらす影響は複数のシステムに及ぶ可能性がある。
この変化は、アクセスを制限し、環境間の暗黙の信頼を減らすゼロトラストソリューションの必要性を浮き彫りにする。

