در روزهای اخیر، خبر حمله زنجیره تأمین به شرکت Vercel، توسعهدهنده فریمورک محبوب Next.js، توجه جامعه امنیت سایبری جلب کرده است. این رخداد زمانی مطرح شد که یک هکر ادعا کرد دادههای سرقتشده از زیرساختهای Vercel را برای فروش عرضه کرده است. هرچند که هنوز ابعاد دقیق این رخداد مشخص نیست، اما کارشناسان بر این باورند که در صورت سوءاستفاده از دسترسیهای بهدستآمده، این رخداد میتواند تبدیل به یک حمله زنجیره تأمین بزرگ علیه اکوسیستم توسعه وب شود.
ادعای فروش دادههای Vercel در انجمنهای هکری
در تاریخ 19 آوریل، فردی با نام کاربری ShinyHunters در انجمن BreachForums اعلام کرد که به دادههای حساس Vercel دسترسی پیدا کرده است. طبق ادعای مطرحشده، مجموعه دادههای سرقتشده شامل موارد زیر بوده است:
- دیتابیسهای داخلی
- کلیدهای دسترسی (Access Keys)
- حسابهای کارمندان
- بخشهایی از سورسکد
این دادهها با قیمت 2 میلیون دلار برای فروش عرضه شده بودند. مهاجم در توضیحات خود هشدار داده بود که در صورت استفاده صحیح از این اطلاعات، این رخداد میتواند به یکی از بزرگترین نمونههای حمله زنجیره تأمین در صنعت نرمافزار تبدیل شود.
تأیید نفوذ توسط Vercel
شرکت Vercel در اطلاعیهای رسمی اعلام کرد که یک دسترسی غیرمجاز به برخی از سیستمهای داخلی این شرکت رخ داده است. بررسیهای اولیه نشان میدهد که اعتبارنامههای مربوط به تعداد محدودی از مشتریان در معرض ریسک قرار گرفتهاند. شرکت Vercel اعلام کرده است که تمامی کاربران متأثر، از این رخداد مطلع شدهاند و از آنها خواسته شده تا اعتبارنامههای خود را ریست کنند. تحقیقات برای شفافسازی ابعاد کامل این حمله زنجیره تأمین همچنان ادامه دارد و این شرکت وعده داده است اطلاعات تکمیلی را در آینده نزدیک منتشر کند.
منشأ حمله زنجیره تأمین؛ ابزار هوش مصنوعی Context.ai
طبق توضیحات رسمی Vercel، منشأ اولیه حمله به Context.ai بازمیگردد؛ ابزاری مبتنی بر هوش مصنوعی که یکی از کارکنان شرکت از آن استفاده میکرد. مهاجم با نفوذ به این سرویس شخص ثالث توانسته است:
- به حساب Google Workspace یکی از کارمندان Vercel دسترسی پیدا کند.
- کنترل کامل این حساب را به دست آورد.
- به برخی از محیطهای داخلی و متغیرهای محیطی (Environment Variables) دسترسی پیدا کند.
این سناریو نمونهای واضح از حمله زنجیره تأمین است؛ جایی که مهاجم به جای هدف قرار دادن مستقیم سازمان، از یک سرویس وابسته برای نفوذ استفاده میکند.
مکانیزم دسترسی مهاجم به دادهها
طبق توضیحات مدیرعامل Vercel، تمامی متغیرهای محیطی مشتریان در این پلتفرم بهطور کاملاً رمزگذاریشده (Encrypted at Rest) ذخیره میشوند و چندین لایه حفاظتی برای حفاظت از دادهها در نظر گرفته شده است.
با این حال، در برخی موارد این امکان وجود دارد که متغیرها بهعنوان غیر حساس (Non-sensitive) برچسبگذاری شوند. مهاجم توانسته است از طریق فرآیند Enumeration به این متغیرها دسترسی پیدا کند و این موضوع باعث شده تا او بتواند مسیر پیشروی خود را در این حمله زنجیره تأمین هموار کند.
نقش بدافزار Lumma Stealer در زنجیره حمله
شرکت اطلاعات تهدید Hudson Rock اعلام کرده است که احتمالاً ریشه این رخداد به سرقت اعتبارنامههای یکی از کارکنان Context.ai توسط بدافزار Lumma Stealer در فوریه 2026 بازمیگردد.
بدافزارهای سرقتکننده اطلاعات (infostealer) مانند Lumma معمولاً برای سرقت موارد زیر استفاده میشوند:
- نام کاربری و رمز عبور
- کوکیهای مرورگر
- توکنهای دسترسی
- اطلاعات ذخیرهشده در سیستم
در صورت تأیید این سناریو، میتوان گفت این حمله زنجیره تأمین حاصل یک زنجیره چندمرحلهای شامل بدافزار، سرقت اعتبارنامه و سوءاستفاده از سرویس شخص ثالث بوده است.
ابهامات درباره نقش گروه ShinyHunters
نکته قابلتوجه این است که پست مربوط به فروش دادههای Vercel از BreachForums حذف شده و گزارشها نشان میدهد گروه ShinyHunters مسئولیت این حمله را رد کرده است.
در حال حاضر هنوز مشخص نیست:
- آیا دادههای سرقتشده واقعاً به فروش رسیدهاند؟
- حجم دقیق اطلاعات افشا شده چقدر است؟
- آیا نام Vercel در وبسایتهای افشای داده گروههای هکری منتشر خواهد شد؟
به همین دلیل، تحلیلگران امنیتی این رخداد را همچنان بهعنوان یک حمله زنجیره تأمین بالقوه تحت نظر دارند.
اهمیت این حمله برای اکوسیستم توسعه وب
Vercel یکی از مهمترین پلتفرمهای استقرار و میزبانی اپلیکیشنهای وب محسوب میشود و فریمورک Next.js که توسط این شرکت توسعه یافته، توسط هزاران تیم توسعه در سراسر جهان استفاده میشود.
به همین دلیل، هرگونه حمله زنجیره تأمین علیه زیرساختهای Vercel میتواند پیامدهای گستردهای داشته باشد، از جمله:
- تهدید امنیت پروژههای مبتنی بر js
- افشای کلیدهای دسترسی یا توکنها
- ایجاد مسیر برای حملات گستردهتر علیه توسعهدهندگان و سرویسهای وابسته
جمعبندی
رخداد امنیتی اخیر Vercel بار دیگر نشان میدهد که حمله زنجیره تأمین همچنان یکی از خطرناکترین تهدیدات در اکوسیستم نرمافزار مدرن است. نفوذ از طریق ابزارهای شخص ثالث، سرقت اعتبارنامهها توسط بدافزارهای Infostealer و سوءاستفاده از دسترسیهای سازمانی میتواند حتی بزرگترین شرکتهای فناوری را نیز در معرض ریسک جدی قرار دهد.
با توجه به نقش کلیدی Vercel در زیرساخت توسعه وب، نتایج نهایی بررسی این رخداد میتواند درسهای مهمی برای مدیریت امنیت زنجیره تأمین نرمافزار به همراه داشته باشد.