Cybersecurity

Vercel 資安事件:一個第三方 AI 工具如何外洩客戶資料

2026 年 4 月 19 日 Vercel 披露資安事件:員工自用的 Context.ai 遭 Lumma 竊取木馬入侵,攻擊者透過 OAuth 權杖奪走其 Google Workspace 帳號,讀取未標記敏感的環境變數,客戶憑證遭論壇兜售。

Vercel 資安事件:一個第三方 AI 工具如何外洩客戶資料 — 文章封面
本頁內容6 個段落
  1. 事件經過:從 Context.ai 到 Vercel 內部
  2. OAuth 連結如何成為攻擊面
  3. 被存取的資料與論壇兜售
  4. 影子 AI 與供應鏈風險
  5. 開發者與資安團隊的行動清單
  6. 參考來源

2026 年 4 月 19 日(週日),前端雲端平台 Vercel 發布資安公告:攻擊者闖入內部系統並取得部分客戶資料,且已有人在駭客論壇兜售竊得的憑證。TechCrunch 於 4 月 20 日取得論壇上架清單,內容包含客戶 API 金鑰、原始碼與資料庫資訊。

特別的是,入侵起點不在 Vercel。整條攻擊鏈從員工自用的第三方 AI 工具 Context.ai 開始,經過一條 OAuth 授權連結一路跳進 Vercel 內部環境——這是「影子 AI」遇上 SaaS 過度授權的教科書案例,也讓所有把 AI 工具接上企業帳號的團隊,都得重看一次自己的連線清單。

事件經過:從 Context.ai 到 Vercel 內部

CyberScoop 引述資安公司 Hudson Rock 的調查:2026 年 2 月,Context.ai 一名員工搜尋 Roblox 遊戲外掛時,電腦感染 Lumma Stealer 資訊竊取木馬——這是此類竊取程式最常見的散布途徑之一。攻擊者藉此進入 Context.ai 的 AWS 環境,並取得部分使用者的 OAuth 權杖,其中一枚屬於一位 Vercel 員工的 Google Workspace 帳號。Context.ai 證實其 Office Suite 消費端應用程式於 3 月遭入侵,最初只通知了一家客戶,直到 Vercel 事件爆發後才承認影響範圍「可能更廣」,表示駭客「很可能掌握了部分消費端使用者的 OAuth 權杖」。

關鍵細節是:Vercel 並不是 Context.ai 的企業客戶,而是該名員工自行使用 Context AI Office Suite,並授予它完整存取權限。攻擊者用這枚權杖接管帳號後,存取了部分 Vercel 環境與「未標記為敏感」的環境變數。

OAuth 連結如何成為攻擊面

這條路徑沒有用到任何零日漏洞。員工把一個 AI 工具連到企業 Google 帳號,工具供應商被植入竊取木馬,權杖外流,攻擊者拿著既有的合法授權直接登入。Vercel 在公告中呼籲 Google Workspace 管理員檢查並移除一個可疑的 OAuth 應用程式 ID——換句話說,破口是「曾經同意過的連線」,而不是被繞過的認證。執行長 Guillermo Rauch 事後在 X 上說明,客戶資料本身以加密方式儲存,攻擊者是靠列舉(enumeration)逐一清點變數才往外擴,並稱攻擊團隊「高度精密,且我強烈懷疑受 AI 大幅加速」。TechCrunch 則報導,Vercel 形容攻擊者動作極快、對 Vercel 系統有深入的了解。

被存取的資料與論壇兜售

Vercel 的口徑是:標記為 sensitive 的環境變數以無法讀取的方式儲存,沒有證據顯示被存取;受影響的是未標記敏感的變數與部分內部環境,涉及「有限數量」的客戶相關資料,公司估計橫跨多家組織共「數百名使用者」,且可能出現後續的連鎖外洩。但 TechCrunch 看到的論壇貼文顯示,賣方出售的是客戶 API 金鑰、原始碼與資料庫資訊;賣方自稱替 ShinyHunters 行事,ShinyHunters 向 BleepingComputer 否認涉入,多家媒體並報導賣方開價 200 萬美元,而 Vercel 表示未曾收到任何聯繫或贖款要求。Next.js 與 Turbopack 未受影響;Vercel 已與 Mandiant 等安全夥伴合作調查,並通報執法單位。

影子 AI 與供應鏈風險

這起事件把 2026 年最熱的兩個資安題目疊在一起。其一是第三方 AI 工具的治理:它們靠 OAuth 拿到廣泛權限,卻不受傳統供應商審查流程管轄;Context.ai 從 2 月被植入木馬到全面揭露拖了近兩個月,也暴露小型工具公司的事件應變缺口。其二是供應鏈式收割:打進一個員工自用工具,就能收割其連到的上游平台與其客戶——事件爆發後,加密貨幣開發者已經在搶著輪換部署在 Vercel 上的 API 金鑰。在漏洞通報量早已沖垮人工管線、NVD 都得重新設計流程處理 CVE 積壓的年代(見我們先前的分析),這種「走合法授權」的路徑更難被偵測、也更難歸因。

開發者與資安團隊的行動清單

Vercel 的建議可以直接照做:檢查帳號活動記錄、輪換所有暴露的 API 金鑰與權杖、檢視近期的部署、把環境變數標記為敏感、更新安全權杖。再往上一層,資安團隊應該把「AI 工具的 OAuth 授權」納入例行盤點——不只盤點公司採購的工具,更包括員工自用、卻連到企業帳號的每一條連結;對供應商的評估也要把「事件通知時效」寫進去。這次沒有奇蹟解法,只有基本功:最小權限、敏感資料標記、快速輪換。

參考來源

本文由 AI 協助自上述來源整理,經人工審核後發布。

分享X電郵