Vercelのデータ流出、原因はサポート終了のAIツール Google Workspaceアカウント乗っ取りで環境変数にアクセス
Webホスティングサービスを展開する米Vercelは4月19日(現地時間)、同社システムに不正アクセスがあり、一部のユーザーの環境変数が流出した可能性があると発表した。侵入の起点となったのは、同社従業員が利用していた、既にサポートが終了しているAIツール「Context AI Office Suite」だった。
Context AI Office Suiteは米Explore Interfaces(通称:Context)が2025年6月にリリースしたコンシューマー向けAIツールだ。同サービスは2026年3月に不正アクセス被害を受けており、同社は既にインシデントを特定、阻止したという。またその際「Amazon Web Services」(AWS)環境などのリソースを閉鎖し、同サービスを廃止した。
しかし、今回のVercelのインシデントに基づきContextが再度調査したところ、3月の被害時に一部ユーザーの認証情報も漏えいした可能性が高いことが判明した。Vercelの従業員が「Google Workspace」アカウントを使用してContext AI Office Suiteにログインし、社内の情報へのアクセスを許可していたため、攻撃者はそれを利用して同Google Workspaceアカウントを奪取。Vercelの一部環境および機密に指定されていなかった環境変数へのアクセスに成功したという。
Vercelは機密指定された環境変数は読み取りできない形式で保管されており、現時点でこれらの値にアクセスされた証拠はないとしている。同社は攻撃者について、素早い作戦遂行とVercelのシステムに対する詳細な理解から、高度に洗練された攻撃者であると判断。米Google子会社の米Mandiantなどのセキュリティ企業や法執行機関と連携して調査を進めている。
一方、Contextは現在、企業向けに別プラットフォームを提供しており、こちらはオンプレミスやエアギャップ構成で動作するため今回のインシデントの影響を受けないとしている。
Vercelは認証情報が侵害された一部の顧客に連絡を取り、認証情報の即時更新を推奨した。また、利用者全般に対して、機密指定していない環境変数の更新、二段階認証の有効化、アクティビティーログの確認などを推奨している。Context AI Office Suiteへの攻撃によって侵害された可能性のあるOAuthアプリのクライアントID(110671459871-30f1spbu0hptbs60cb4vsmv79i7bbvqj.apps.googleusercontent.com)も公開し、GoogleアカウントやGoogle Workspace管理者にアプリ利用状況の確認を呼び掛けている。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
こんなメディアも見られています
ITmedia AI+に関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
よく見られているカテゴリー
アクセスランキング
-
1
個人向け「Gemini」値下げ 「Google AI Plus」が月額1200円→725円に ストレージも倍増
-
2
Google「AI Plus」4割値下げ、月725円に ストレージ倍増、価格攻勢でシェア拡大へ
-
3
Apple、EU当局を批判「どの解決策も受け入れず」 「Siri AI」EUのiPhone・iPadで提供見送り
-
4
NEC、富士通に先手!? 日立が「Claude Mythos」アクセス権を取得した背景
-
5
ローカルLLMは本当に手元で動くのか? ハードウェアとモデルの現実的な選び方【2026年春】
-
6
「家庭教師のトライ」が学力診断にAI活用 20問解くだけで弱点を推定 生徒と講師の負担減らす
-
7
AI合成写真で近大入試の確認をすりぬけ、替え玉受験対策に「生体認証システム」は必要か
-
8
OpenAIが上場へ SpaceX・Anthropicに続きIPO申請
-
9
東大松尾研が「LLM講座 基礎編」の講義資料を無料公開 期間限定で
-
10
人型ロボブームを“先駆者ホンダ”はどう見る? 「悔しさもあるが……」 次の一手を聞いた
SpecialPR
ITmedia AI+ SNS
インフォメーション
注目情報をチェック
ITmedia AI+をフォロー
あなたにおすすめの記事PR