Vercel Güvenlik İhlali: API Anahtarlarınızı Yenileyin
Vercel, Nisan 2026’da Context.ai adli uclu taraflı bir AI aracindan kaynaklanan guvenlik ihlali yasadigini dogruladi. Saldirganlar, bir Vercel calisaninin Context.ai’ye verdigi OAuth izinlerini istismar ederek sirketin ic sistemlerine erisim sagladi. Bu atilim, supply chain attack kategorisinde degerlendiriliyor.
Saldiri Detaylari
Tarih: Ihlal 19 Nisan 2026’da tespit edildi.
Saldirivektoru: Vercel calisani, Context.ai aracina corporate Google Workspace hesabiyla “Allow All”OAuth izinleri vermisti. Saldirganlar, Context.ai’yi compromising ederek bu OAuth token’ini ele gecirdi ve calisanin Vercel hesabina erisim sagladilar. Ardindan Vercel’in ic sistemlerine lateral movement gerceklestirdiler.
Etki: Saldirganlar ic ortamlara ve sinirli sayida musterinin “non-sensitive” environment variable’larina (API anahtarlari, veritabani kimlik bilgileri) erisim sagladilar. Sensitive environment variables, varsayilan olarak sifreli olduklari icin compromised olmadilar. Vercel’in core infrastructure, Next.js veya Turbopack etkilenmedi.
ShinyHunters Grubu: $2 Milyonluk Satis Girisimi
Tehdit aktörü ShinyHunters grubu, calma verilerini 2 milyon dolara satmaya calisti. Veriler BreachForums platformunda ilan edildi. ShinyHunters, daha once birçok buyuk veri sizintisinden sorumlu tutulan bilinen bir ransomware grubu.
Güvenlik Adimlari
Vercel, Mandiant ve kolluk kuvvetleriyle isbirligi yaparak olayi sorusturuyor. Sirket ayrica su guvenlik onlemlerini uygulamaya koydu:
- Environment variable guvenligi icin daha siki varsayilan ayarlar
- Token revocation: Platform genelinde token iptal islemleri
- Yeni deployment’lar icin sensitive variable varsayilan olarak sifreli
Developer’lar İcin Yapmasi Gerekenler
Vercel, etkilenen musterilerin asagidaki adimlari almasini one suruyor:
- API anahtarlarini ve veritabani kimlik bilgilerini derhal yenileyin - özellikle “sensitive” olarak isaretlenmemis environment variables
- OAuth entegrasyonlarini gözden gecirin - Google Workspace veya GitHub hesaplarina bagli gereksiz ucuncu taraf OAuth baglantilarini iptal edin
- Vercel dashboard’larini suspicious activity acisindan izleyin
- Yeni deployment’lar icin “Sensitive Environment Variables” ozelligini kullanin
Neden Onemli?
Bu ihlal, OAuth tabanli supply chain ataklarinin riskini açikca gosteriyor. Gelistiriciler, ucuncu taraf araclara genis OAuth izinleri verdiklerinde, bu araclardan biri compromising edilirse tüm kurumsal sistemler risk altina giriyor.
“Allow All” izni gibi genis yetkiler vermek, minimum gereksinim prensibine aykiri. Daha az izin vermek, bir ihlal durumunda hasari sinirlandirabilir.
Saldiri Zinciri
Saldiri su sekilde ilerledi:
- Lumma Stealer: Context.ai calisaninin cihazina malware bulaşti
- OAuth token theft: Stolen credentials ile Context.ai’nin OAuth token’i alindi
- Lateral movement: Vercel calisaninin hesabindan ic sistemlere erisim
- Data exfiltration: Non-sensitive environment variables copied
- Extortion: Veriler $2M’a satilmaya calisildi