Vercel மீறல் மூன்றாம் தரப்பு AI கருவிகள் குறித்த கவலையை விரிவாக்குகிறது

கிளவுட் டெவலப்மென்ட் தளமான Vercel, ஒரு பாதுகாப்புச் சம்பவத்தை சந்தித்ததாகவும், அது வாடிக்கையாளர்களின் குறைந்த எண்ணிக்கையிலான ஒரு பகுதிக்கு பாதிப்பை ஏற்படுத்தியதாகவும் கூறுகிறது. இந்தத் தாக்குதலின் மூலத்தை ஒரு compromised third-party AI tool-க்கு நிறுவனம் இணைக்கிறது. Vercel என்பது வலை பயன்பாடுகளை ஹோஸ்ட் செய்யவும் deploy செய்யவும் பரவலாகப் பயன்படுத்தப்படும் தளம் என்பதால், இந்தச் சம்பவம் தனிப்பட்ட முறையிலேயே முக்கியமானது. அதைவிட அதிகமாக முக்கியமானது, வெளிப்புற software connection, குறிப்பாக ஒரு Google Workspace OAuth app மூலம் இந்த நுழைவு தொடங்கியதாக நிறுவனம் கூறுவதுதான். அதன் விளக்கப்படி, இது பல நிறுவனங்களில் பல நூறு பயனர்களை பாதித்திருக்கக்கூடிய பரந்த compromise-இன் ஒரு பகுதியாக இருந்தது.

இந்த இரண்டு அம்சங்களின் சேர்க்கை இந்த நிகழ்வை ஒரு நிறுவனத்தின் breach-ஆக மட்டுமல்லாமல் பெரியதாக மாற்றுகிறது. இது நம்பிக்கைக்குரிய integrations, குறிப்பாக வேகமாக வளர்ந்து வரும் AI tooling-இன் பகுதிகளுடன் இணைந்தவற்றை, corporate environments-க்கு நுழையும் வழிகளாக மாற்றக்கூடிய ஒரு பரவலான supply-chain வகை பாதுகாப்புப் பிரச்சினையைச் சுட்டிக்காட்டுகிறது.

Vercel கூறியதன்படி என்ன நடந்தது

வழங்கப்பட்ட அறிக்கையின் படி, ShinyHunters-இன் தொடர்புடையதாகக் கூறிய ஒருவர் online-இல் breach-இலிருந்து வந்ததாகக் கூறப்படும் தரவைப் பதிவிட்டார். வெளியான பொருட்களில் பணியாளர் பெயர்கள், மின்னஞ்சல் முகவரிகள், மற்றும் activity timestamps இருந்ததாகத் தெரிவிக்கப்பட்டது. ஒரு security incident நடந்ததாக Vercel பொதுமக்களுக்கு உறுதிப்படுத்தி, அது வாடிக்கையாளர்களின் குறைந்த எண்ணிக்கையிலான ஒரு பகுதியை பாதித்ததாகக் கூறியது.

அந்தத் தாக்குதல் ஒரு compromised third-party AI tool-இலிருந்து தோன்றியது என்றும் நிறுவனம் கூறியது, ஆனால் வழங்கப்பட்ட உரையில் vendor-இன் பெயர் குறிப்பிடப்படவில்லை. தனது பாதுகாப்பு வழிகாட்டுதலில், சந்தேகத்துக்கிடமான செயல்பாடுகளுக்காக activity logs-ஐ பரிசீலிக்கவும், முன்னெச்சரிக்கையாக environment variables-ஐ rotate செய்யவும் நிர்வாகிகளை Vercel கேட்டுக்கொண்டது; இதில் API keys, tokens மற்றும் வெளிப்படக்கூடிய பிற sensitive credentials அடங்கும்.

அந்த பரிந்துரை அறிக்கையின் மிக வெளிப்படுத்தும் விவரங்களில் ஒன்றாகும். இது, basic account information-ஐத் தாண்டி application deployment, external service access, மற்றும் backend infrastructure நடத்தை ஆகியவற்றைக் கட்டுப்படுத்தும் operational secrets வரை அபாயம் நீளக்கூடும் என்று நிறுவனம் பார்க்கிறது என்பதைச் சுட்டுகிறது.