Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
vercel-april2026-incident-response — Ceci est un playbook de réponse aux incidents que nous avons créé pour la compromission d'avril 2026 de Vercel. | Kitploit
Outils/GitHubGitHub/opensourcemalware/vercel-april2026-incident-response
Gestion des Indicateurs de Compromission (IOC)Criminalistique NumériqueSécurité CloudRenseignement sur les MenacesSécurité de la Chaîne LogistiqueRéponse aux Incidents
GitHubopensourcemalware/vercel-april2026-incident-response

vercel-april2026-incident-response

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

Ceci est un playbook de réponse aux incidents que nous avons créé pour la compromission d'avril 2026 de Vercel.

Voir le dépôt
32314il y a 5 moisVérifié par Kitploit
Partager

Guide de réponse aux incidents Vercel avril 2026

Dernière mise à jour : 20 avril 2026 @ 12.07 PM AEST/Brisbane - (v2 — intègre la mise à jour du PDG de Vercel du 20 avril)

IMPORTANT : Ceci n’est pas un conseil juridique ou officiel. Si vous pensez avoir été compromis, veuillez contacter un partenaire en réponse aux incidents. Ces informations sont offertes uniquement à titre de bonne volonté par l’équipe OpenSourceMalware. Si vous souhaitez des introductions auprès de sociétés de réponse aux incidents, nous pouvons vous en suggérer quelques-unes avec lesquelles nous avons travaillé.


Que s’est-il passé ?

Vercel a divulgué le 19 avril 2026 qu'un attaquant a obtenu un accès non autorisé à des systèmes internes. Voici l'annonce officielle :

Annonce de sécurité Vercel

Le 20 avril, le PDG de Vercel, Guillermo Rauch, a publié une mise à jour détaillée confirmant le vecteur d'accès initial : un employé de Vercel utilisait une plateforme d'IA appelée Context.ai, qui a elle-même été compromise ; à partir de là, l'attaquant a pivoté vers le compte Google Workspace de l'employé et a escaladé les privilèges dans les environnements Vercel. Les variables d'environnement sont chiffrées au repos, mais l'attaquant a pu énumérer les variables non marquées comme « sensibles ». Vercel qualifie l'attaquant de très sophistiqué et probablement accéléré par l'IA. Google Mandiant est impliqué dans la réponse. Vercel déclare que Next.js, Turbopack et leurs projets open source restent sûrs.

Voici la section importante des indicateurs de compromission de cet avis de sécurité :

Infos IOC Vercel

Assez peu de détails. Ils ne disent même pas où vérifier cet unique IOC Google. En tant que client Vercel, je suis assez déçu par ce niveau de détail. Aidez-moi à comprendre quoi chercher ! Dites-moi où aller pour savoir si j’ai été compromis ou non !

En l’absence de détails de la part de Vercel, nous avons créé ce document

Si vous exécutez des charges de travail sur Vercel, supposez ce qui suit jusqu’à preuve du contraire :

  1. Les variables d’environnement non marquées comme « sensibles » sur tout projet Vercel dans la fenêtre d’exposition peuvent avoir été lisibles.
  2. Tout identifiant poussé sur Vercel via le tableau de bord ou la CLI vercel env qui n’est pas tourné est un passif permanent.
  3. Les jetons dans les chemins d’intégration Vercel ↔ GitHub et Vercel ↔ Linear peuvent avoir été accessibles.
  4. Vous n’obtiendrez pas un signal net « vous êtes concerné / vous n’êtes pas concerné » rapidement. Tournez d’abord, enquêtez ensuite.

Connu vs. revendiqué : gardez ces éléments séparés dans vos briefings

Cette distinction est importante pour les communications avec la direction et pour éviter une sur-réaction (ou une sous-réaction).

Confirmé par Vercel (bulletin + mise à jour du PDG du 20 avril)

  • Accès non autorisé à certains systèmes internes de Vercel.
  • Vecteur d’accès initial : Context.ai, une plateforme d’IA utilisée par un employé de Vercel, a été compromise. L’attaquant a utilisé ce point d’appui pour compromettre le compte Google Workspace Vercel de l’employé, puis a escaladé à partir de là dans les environnements Vercel.
  • Les variables d’environnement des clients sont chiffrées au repos. Les variables désignées comme « non sensibles » étaient néanmoins énumérables par l’attaquant une fois à l’intérieur.
  • L’impact client est qualifié de « tout à fait limité » ; Vercel a directement contacté les clients pour lesquels il a des inquiétudes.
  • Next.js, Turbopack et les projets open source de Vercel ont été analysés et sont considérés comme restant sûrs (c’est-à-dire, aucun artefact malveillant dans le chemin de publication de ces projets selon la déclaration de Vercel du 20 avril).
  • L’attaquant est qualifié de très sophistiqué et probablement considérablement accéléré par l’IA.
  • Partenaires de réponse : Google Mandiant est activement engagé ; des sociétés externes de réponse aux incidents, des pairs du secteur et les forces de l’ordre sont impliqués.
  • Vercel a contacté Context.ai pour aider à comprendre la portée complète.
  • Vercel a déployé des améliorations de l’interface utilisateur : page de vue d’ensemble des variables d’environnement, gestion améliorée des variables d’environnement sensibles.

Rapporté / attribué par des tiers et l’attaquant (non confirmé par Vercel)

  • Intégrations Linear et GitHub impactées de manière disproportionnée (rapport de la communauté, notamment Theo Browne sur X).
  • Données listées en vente sur BreachForums : base de données interne, comptes employés, jetons GitHub, jetons npm, fragments de code source, horodatages d’activité — proposés à ~2 M$.
  • L’acteur s’identifie comme ShinyHunters ; d’autres acteurs historiquement liés à ce pseudonyme ont nié toute implication.
  • Classes de données clients spécifiques exfiltrées au-delà de ce que Vercel a directement confirmé avec les clients.

Traitez les signalements non confirmés comme plausibles et exploitables pour votre propre triage, mais ne les citez pas comme des faits dans les communications avec les clients ou les régulateurs tant que Vercel ne les a pas corroborés ou que vous n’avez pas de preuves indépendantes. L’écart entre « variables d’environnement énumérables » (confirmé par Rauch) et « jetons npm + GitHub en vente sur BreachForums » (revendication de l’attaquant) est l’écart le plus important pour le risque lié à la chaîne d’approvisionnement — supposez le pire pour les rotations, tenez-vous-en à la version confirmée pour les communications.


Cadrage : qui doit exécuter ce guide

Urgence la plus élevée — vous avez reçu un contact direct de Vercel, ou l’un des éléments suivants s’applique :

  • Vous avez (ou avez eu) une intégration Vercel ↔ GitHub avec périmètre d’écriture sur des dépôts.
  • Vous avez (ou avez eu) une intégration Vercel ↔ Linear.
  • Vous stockez des secrets non chiffrés (non marqués comme sensibles) en tant que variables d’environnement Vercel.
  • Vous publiez des packages npm depuis un CI/CD qui s’exécute sur ou via l’infrastructure Vercel.

Urgence standard — toute équipe avec des projets Vercel actifs, même des sites marketing. Les sites marketing contiennent souvent des clés API CMS, des jetons d’analyse et des webhooks de gestionnaires de formulaires qui pivotent vers des systèmes plus sensibles.

À faire quand même — même si vos projets ont été supprimés avant l’incident. La question est de savoir si des secrets ont jamais résidé chez Vercel sous une forme lisible, pas si le projet existe toujours.

Question parallèle : votre organisation est-elle directement exposée à Context.ai ?

La mise à jour du 20 avril nomme Context.ai comme le fournisseur en amont compromis. Si quelqu’un dans votre organisation utilise Context.ai indépendamment de Vercel — pour l’intelligence de réunion, la gestion des connaissances, l’enrichissement CRM ou tout autre flux de travail — vous pouvez avoir votre propre fenêtre d’exposition directe distincte de l’incident Vercel.

Effectuez ces vérifications en parallèle :

Télécharger l’outil