著名なWebアプリケーションのホスティングおよび開発プラットフォームであるVercelは、近日、セキュリティ侵害事件に遭遇したことを確認しました最近、Rockstar Gamesを標的とした攻撃の背後にいるグループ「ShinyHunters」の一員だと名乗るハッカーが、窃取したデータの一部をオンラインで公開しており、その中には従業員の氏名やメールアドレス、操作のタイムスタンプなどが含まれていますさらに、残りのデータの売却も試みています
VercelはソーシャルメディアのX上で声明を発表し、今回のセキュリティインシデントを確認するとともに、影響を受けたのは同社の顧客のごく一部にとどまると強調しました同社によれば、攻撃は侵入されたサードパーティ製のAIツールを通じて実行されたもので、具体的にどのベンダーが関与したかは明らかにしていませんその後の調査により、当該サードパーティAIツールのGoogle Cloud Workspace向けOAuthアプリケーションが大規模な侵害を受け、数百の組織に属する多数のユーザーに影響を及ぼした可能性があることが判明しました
この件を受け、Vercelは管理者に対し、操作ログを確認して不審な行動を洗い出し、APIキー・トークンなどの機密情報の漏洩を防ぐため、環境変数の確認や定期的な更新といった追加の対策を講じるよう勧めていますまた、業界各社が自社環境における悪意ある行為の有無を確認できるよう、関連する侵害の指標を公表するとともに、Google Cloud Workspaceの管理者およびGoogleアカウント所有者に対して、当該アプリケーションの利用状況を直ちに確認するよう促しています現在、Vercelは事態の拡大を抑えるための措置を講じているとしていますが、AIツールを介した間接的な攻撃手法は、サードパーティサービスのサプライチェーンにおけるセキュリティへの懸念を改めて高める結果となりました