Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
vercel-april2026-incident-response — यह एक घटना प्रतिक्रिया प्लेबुक है जो हमने Vercel के अप्रैल 2026 के समझौते के लिए बनाई है। | Kitploit
उपकरण/GitHubGitHub/opensourcemalware/vercel-april2026-incident-response
समझौता संकेतक (IOC) प्रबंधनडिजिटल फोरेंसिकक्लाउड सुरक्षाखतरा खुफियाआपूर्ति श्रृंखला सुरक्षाघटना प्रतिक्रिया
GitHubopensourcemalware/vercel-april2026-incident-response

vercel-april2026-incident-response

यह एक घटना प्रतिक्रिया प्लेबुक है जो हमने Vercel के अप्रैल 2026 के समझौते के लिए बनाई है।

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
323145 महीने पहलेKitploit द्वारा समीक्षित

Vercel अप्रैल 2026 सुरक्षा घटना प्रतिक्रिया मार्गदर्शिका

अंतिम अद्यतन: 20 अप्रैल 2026 @ 12.07 PM AEST/ब्रिसबेन - (v2 — Vercel CEO के 20 अप्रैल के अपडेट को शामिल करता है)

महत्वपूर्ण: यह कानूनी या आधिकारिक सलाह नहीं है। यदि आपको लगता है कि आपसे छेड़छाड़ की गई है, तो कृपया किसी घटना प्रतिक्रिया भागीदार से संपर्क करें। यह जानकारी केवल OpenSourceMalware टीम की सद्भावना के रूप में प्रदान की गई है। यदि आप घटना प्रतिक्रिया कंपनियों से परिचय चाहते हैं, तो हम कुछ ऐसे सुझाव दे सकते हैं जिनके साथ हमने काम किया है।


क्या हुआ?

Vercel ने 19 अप्रैल 2026 को खुलासा किया कि एक हमलावर ने आंतरिक प्रणालियों में अनधिकृत पहुंच प्राप्त की। यहाँ आधिकारिक घोषणा है:

Vercel सुरक्षा घोषणा

20 अप्रैल को, Vercel के CEO गिलर्मो राउच ने एक विस्तृत अपडेट प्रकाशित किया जिसमें प्रारंभिक पहुंच पथ की पुष्टि की गई: एक Vercel कर्मचारी ने Context.ai नामक एक AI प्लेटफॉर्म का उपयोग किया, जो स्वयं भंग हो गया था; वहां से हमलावर कर्मचारी के Google Workspace खाते में घुस गया और Vercel वातावरण में प्रवेश कर गया। पर्यावरण चर आराम से एन्क्रिप्टेड होते हैं, लेकिन हमलावर उन चरों को गिनने में सक्षम था जिन्हें "संवेदनशील" के रूप में चिह्नित नहीं किया गया था। Vercel हमलावर को अत्यधिक परिष्कृत और संभवतः AI-त्वरित बताता है। Google Mandiant प्रतिक्रिया में शामिल है। Vercel का कहना है कि Next.js, Turbopack, और उनकी ओपन सोर्स परियोजनाएँ सुरक्षित बनी हुई हैं।

यहाँ उस सुरक्षा सलाहकार से समझौते के महत्वपूर्ण संकेतक अनुभाग है:

Vercel IOC जानकारी

विवरण में काफी कमी है। वे आपको यह भी नहीं बताते कि उस एकमात्र Google IOC की जाँच कहाँ करनी है। एक Vercel ग्राहक के रूप में, मैं विवरण के इस स्तर से काफी निराश हूँ। मुझे यह समझने में मदद करें कि क्या देखना है! मुझे बताएं कि कहाँ जाकर पता लगाऊं कि मैं समझौता हुआ हूँ या नहीं!

Vercel की ओर से विवरण के अभाव में, हमने यह दस्तावेज़ बनाया है

यदि आप Vercel पर वर्कलोड चलाते हैं, तो जब तक अन्यथा साबित न हो, निम्नलिखित मान लें:

  1. जिन पर्यावरण चरों को किसी भी Vercel प्रोजेक्ट पर "संवेदनशील" के रूप में चिह्नित नहीं किया गया था, वे एक्सपोज़र विंडो के दौरान पढ़ने योग्य हो सकते हैं।
  2. कोई भी क्रेडेंशियल जो डैशबोर्ड या vercel env CLI के माध्यम से Vercel पर पुश किया गया है और रोटेट नहीं किया गया है, वह एक स्थायी देयता है।
  3. Vercel ↔ GitHub और Vercel ↔ Linear एकीकरण पथों के अंदर के टोकन सुलभ हो सकते हैं।
  4. आपको जल्दी से "आप प्रभावित हैं / आप प्रभावित नहीं हैं" का साफ संकेत नहीं मिलेगा। पहले रोटेट करें, फिर जांच करें।

ज्ञात बनाम दावा किया गया: अपनी ब्रीफिंग में इन्हें अलग रखें

यह अंतर कार्यकारी संचार के लिए और अति-प्रतिक्रिया (या कम-प्रतिक्रिया) से बचने के लिए मायने रखता है।

Vercel द्वारा पुष्टि की गई (बुलेटिन + 20 अप्रैल का CEO अपडेट)

  • कुछ आंतरिक Vercel प्रणालियों तक अनधिकृत पहुंच।
  • प्रारंभिक पहुंच वेक्टर: Context.ai, एक AI प्लेटफॉर्म जिसका उपयोग एक Vercel कर्मचारी ने किया, भंग हो गया था। हमलावर ने उस फुटहोल्ड का उपयोग करके कर्मचारी के Vercel Google Workspace खाते से समझौता किया, फिर वहां से Vercel वातावरण में प्रवेश किया।
  • ग्राहक पर्यावरण चर आराम से एन्क्रिप्टेड होते हैं। "गैर-संवेदनशील" नामित चर फिर भी अंदर जाने के बाद हमलावर द्वारा गिनने योग्य थे।
  • ग्राहक प्रभाव को "काफी सीमित" बताया गया है; Vercel ने उन ग्राहकों से सीधे संपर्क किया है जिनके बारे में उन्हें चिंता है।
  • Next.js, Turbopack, और Vercel की ओपन सोर्स परियोजनाओं का विश्लेषण किया गया है और उन्हें सुरक्षित माना जाता है (अर्थात, Vercel के 20 अप्रैल के बयान के अनुसार उन परियोजनाओं के रिलीज़ पथ में कोई दुर्भावनापूर्ण आर्टिफैक्ट नहीं है)।
  • हमलावर को अत्यधिक परिष्कृत और संभवतः काफी हद तक AI-त्वरित बताया गया है।
  • प्रतिक्रिया भागीदार: Google Mandiant सक्रिय रूप से शामिल है; बाहरी IR फर्म, उद्योग सहकर्मी, और कानून प्रवर्तन शामिल हैं।
  • Vercel ने पूर्ण दायरा समझने में मदद के लिए Context.ai से संपर्क किया है।
  • Vercel ने UI सुधार जारी किए हैं: पर्यावरण चर अवलोकन पृष्ठ, बेहतर संवेदनशील env var प्रबंधन।

तीसरे पक्षों और हमलावर द्वारा रिपोर्ट/आरोपित (Vercel द्वारा पुष्टि नहीं की गई)

  • Linear और GitHub एकीकरण असमान रूप से प्रभावित हुए (सामुदायिक रिपोर्टिंग, विशेष रूप से X पर थियो ब्राउन)।
  • BreachForums पर बिक्री के लिए डेटा सूचीबद्ध: आंतरिक DB, कर्मचारी खाते, GitHub टोकन, npm टोकन, स्रोत कोड अंश, गतिविधि टाइमस्टैम्प — लगभग $2M पर पेश किया गया।
  • अभिनेता स्वयं को ShinyHunters के रूप में पहचानता है; ऐतिहासिक रूप से उस उपनाम से जुड़े अन्य अभिनेताओं ने भागीदारी से इनकार किया है।
  • Vercel ने ग्राहकों से सीधे पुष्टि की तुलना में विशिष्ट ग्राहक डेटा वर्गों को बाहर निकाला गया।

अपनी स्वयं की ट्राइएज के लिए अप्रमाणित रिपोर्टिंग को प्रशंसनीय और कार्रवाई योग्य मानें, लेकिन इसे ग्राहक या नियामक संचार में तथ्य के रूप में उद्धृत न करें जब तक कि Vercel इसकी पुष्टि न करे या आपके पास स्वतंत्र साक्ष्य न हों। "गिनने योग्य env var" (राउच द्वारा पुष्टि) और "BreachForums पर बिक्री के लिए npm + GitHub टोकन" (हमलावर का दावा) के बीच का अंतर ही आपूर्ति श्रृंखला जोखिम के लिए सबसे अधिक मायने रखता है — रोटेशन उद्देश्यों के लिए सबसे खराब मान लें, संचार के लिए पुष्टि किए गए संस्करण पर टिके रहें।


स्कोपिंग: किसे इस प्लेबुक को चलाने की आवश्यकता है

उच्चतम तात्कालिकता — आपको Vercel से सीधी पहुंच प्राप्त हुई, या निम्नलिखित में से कोई भी लागू होता है:

  • आपके पास रिपॉजिटरी राइट स्कोप के साथ Vercel ↔ GitHub एकीकरण है (या था)।
  • आपके पास Vercel ↔ Linear एकीकरण है (या था)।
  • आप Vercel पर्यावरण चर के रूप में अनएन्क्रिप्टेड रहस्य (संवेदनशील के रूप में चिह्नित नहीं) संग्रहीत करते हैं।
  • आप CI/CD से npm पैकेज प्रकाशित करते हैं जो Vercel बुनियादी ढांचे पर या उसके माध्यम से चलता है।

मानक तात्कालिकता — सक्रिय Vercel प्रोजेक्ट वाली कोई भी टीम, यहां तक कि मार्केटिंग साइटें भी। मार्केटिंग साइटों में अक्सर CMS API कुंजियाँ, एनालिटिक्स टोकन, और फॉर्म-हैंडलर वेबहुक होते हैं जो अधिक संवेदनशील प्रणालियों में प्रवेश कर जाते हैं।

फिर भी करें — भले ही आपके प्रोजेक्ट घटना से पहले हटा दिए गए हों। सवाल यह है कि क्या रहस्य कभी Vercel में पढ़ने योग्य रूप में मौजूद थे, न कि यह कि प्रोजेक्ट अभी भी वहां है या नहीं।

समानांतर प्रश्न: क्या आपका संगठन सीधे Context.ai के संपर्क में है?

20 अप्रैल का अपडेट Context.ai को भंग हुए अपस्ट्रीम विक्रेता के रूप में नामित करता है। यदि आपके संगठन में कोई भी Vercel घटना से स्वतंत्र रूप से Context.ai का उपयोग करता है — मीटिंग इंटेलिजेंस, ज्ञान प्रबंधन, CRM संवर्धन, या किसी अन्य वर्कफ़्लो के लिए — तो आपके पास Vercel घटना से अलग अपनी स्वयं की एक्सपोज़र विंडो हो सकती है।

इन जाँचों को समानांतर में चलाएँ:

  • अपने SSO / IdP (Okta, Entra, Google Workspace) में किसी भी उपयोगकर्ता के लिए क्वेरी करें जिसने Context.ai या Context-संबंधित OAuth ऐप में प्रमाणित किया है।
  • अपने Google Workspace एडमिन कंसोल → सुरक्षा → OAuth ऐप एक्सेस लॉग में context.ai या संबंधित ऐप आईडी खोजें।
  • कॉर्पोरेट व्यय / SaaS खर्च प्रबंधन टूल में Context.ai सदस्यताएँ जाँचें।
  • समीक्षा करें कि कौन से OAuth स्कोप दिए गए थे — Gmail रीड, कैलेंडर, ड्राइव, और Workspace निर्देशिका स्कोप उच्च प्रभाव वाले हैं।

यदि आपको अपने वातावरण में Context.ai का उपयोग मिलता है, तो OAuth अनुदान रद्द करें, उन क्रेडेंशियल्स को रोटेट करें जो Context.ai वर्कफ़्लो से गुज़रे हैं, और प्रभावित उपयोगकर्ताओं के Google Workspace खातों की निगरानी उन्हीं समझौता संकेतकों के लिए करें जो Vercel ने अपने कर्मचारी के खाते पर देखे थे। अपने स्वयं के घटना विवरण के लिए सीधे Context.ai से संपर्क करें; Vercel ने सार्वजनिक रूप से कहा है कि वे अन्य प्रभावित संगठनों की मदद करने के लिए Context के साथ समन्वय कर रहे हैं।


चरण 0: रक्तस्राव रोकें (पहले 60 मिनट)

दो लक्ष्य: नई क्षति को रोकें, साक्ष्य संरक्षित करें।

टूल डाउनलोड करें