Взлом платформы Cloud Dev, связанный со скомпрометированным инструментом искусственного интеллекта, вызывает тревогу среди криптографических интерфейсов

Инцидент с безопасностью платформы облачной разработки Vercel вызвал тревогу в криптоиндустрии после того, как компания сообщила, что злоумышленники скомпрометировали части ее внутренних систем с помощью стороннего инструмента искусственного интеллекта.

Поскольку многие криптопроекты полагаются на Vercel для размещения своих пользовательских интерфейсов, эта утечка подчеркивает, насколько зависимы команды Web3 от централизованной облачной инфраструктуры. Такая зависимость создает часто упускаемую из виду поверхность атаки, которая может обойти традиционную защиту, такую ​​​​как мониторинг DNS, и напрямую поставить под угрозу целостность внешнего интерфейса.

В воскресенье Версель заявил, что вторжение произошло с помощью стороннего инструмента искусственного интеллекта, связанного с приложением Google Workspace OAuth. По словам компании, этот инструмент был взломан в результате более крупного инцидента, затронувшего сотни пользователей из разных организаций. Vercel подтвердила, что это затронуло ограниченную группу клиентов, но ее услуги продолжают работать.

Компания привлекла внешние службы реагирования на инциденты и предупредила полицию, а также расследовала способы получения доступа к данным.

Для учетной записи были указаны ключи доступа, исходный код, записи базы данных и учетные данные развертывания (токены NPM и GitHub). Но это не независимо установленные претензии.

В качестве доказательства один из этих образцов включал около 580 записей о сотрудниках с именами, корпоративными адресами электронной почты, статусом учетной записи и временными метками активности, а также скриншот внутренней информационной панели.

Атрибуция остается неясной. По сообщениям, лица, связанные с основной группой ShinyHunters, отрицали свою причастность. Продавец также сообщил, что связался с Vercel и потребовал выкуп, хотя компания не сообщила, велись ли переговоры.

Компрометация стороннего искусственного интеллекта раскрывает скрытый инфраструктурный риск

Вместо того чтобы напрямую атаковать Vercel, злоумышленники использовали доступ OAuth, связанный с Google Workspace. Слабость цепочки поставок такого рода сложнее выявить, поскольку она зависит от надежной интеграции, а не от очевидных уязвимостей.

Тео Браун, разработчик, известный в сообществе программного обеспечения, сказал, что опрошенные указали, что внутренняя интеграция Vercel с Linear и GitHub несет на себе основную тяжесть проблем.

Он заметил, что переменные среды, помеченные в Vercel как конфиденциальные, защищены; другие переменные, которые не были помечены, должны быть заменены, чтобы избежать той же участи.

Vercel последовала этой директиве, призвав клиентов проверить переменные среды и использовать функцию конфиденциальных переменных платформы. Такой компромисс вызывает особое беспокойство, поскольку переменные среды часто содержат секреты, такие как ключи API, частные конечные точки RPC и учетные данные развертывания.

Если эти значения будут скомпрометированы, злоумышленники смогут изменить сборки, внедрить вредоносный код или получить доступ к подключенным службам для более широкого использования.

В отличие от типичных нарушений, нацеленных на записи DNS или регистраторов доменов, компрометация на уровне хостинга происходит на уровне конвейера сборки. Это позволяет злоумышленникам скомпрометировать фактический интерфейс, предоставляемый пользователям, а не просто перенаправлять посетителей.

Некоторые проекты хранят конфиденциальные данные конфигурации в переменных среды, включая службы, связанные с кошельком, поставщиков аналитики и конечные точки инфраструктуры. Если бы к этим значениям был получен доступ, командам, возможно, пришлось бы предположить, что они были скомпрометированы, и заменить их.

Фронтенд-атаки уже стали постоянной проблемой в криптопространстве. Недавние случаи захвата домена привели к тому, что пользователи были перенаправлены на вредоносные клоны, предназначенные для опустошения кошельков. Но эти атаки обычно происходят на уровне DNS или регистратора. Эти изменения часто можно быстро обнаружить с помощью инструментов мониторинга.

Компромисс на уровне хостинга отличается. Вместо того, чтобы перенаправлять пользователей на фальшивый сайт, злоумышленники модифицируют реальный интерфейс. Пользователи могут столкнуться с законным доменом, содержащим вредоносный код, но не будут иметь ни малейшего представления о том, что происходит.

Расследование продолжается, поскольку криптопроекты проверяют раскрытие информации

Насколько далеко проникла утечка и были ли изменены какие-либо клиентские развертывания, неясно. В Vercel заявили, что расследование продолжается и будут информировать заинтересованные стороны по мере поступления дополнительной информации. Он также сообщил, что с пострадавшими клиентами связываются напрямую.

Ни один крупный криптопроект на момент публикации публично не подтвердил получение уведомления от Vercel. Но ожидается, что этот инцидент побудит команды провести аудит своей инфраструктуры, сменить учетные данные и изучить, как они управляют секретами.

Более важный урок заключается в том, что безопасность криптографических интерфейсов не ограничивается защитой DNS или аудитом смарт-контрактов. Зависимость от облачных платформ, конвейеров CI/CD и интеграции искусственного интеллекта еще больше увеличивают риск.

Когда одна из этих доверенных служб скомпрометирована, злоумышленники могут использовать канал, который обходит традиционную защиту и напрямую влияет на пользователей.

Взлом Vercel, связанный со скомпрометированным инструментом искусственного интеллекта, иллюстрирует, как уязвимости цепочки поставок в современных стеках разработки могут иметь каскадные последствия во всей криптоэкосистеме.

Криптотрейдеры тратят 9,7 миллиарда долларов на комиссии, поскольку следующая просадка биткойнов покажет, какие внутрисетевые затраты реальны.
Биткойн упал ниже $74 000 после того, как Иран отверг второй раунд мирных переговоров с США

Похожие посты

Пакетные услуги

  • Онлайн решениеБез залогаТолько паспорт
    Подробнее
    Заполнитель
    Кредит «Рефинансирование» | КБ «ЛОКО-Банк» (АО)

    Сумма:

    100 000 ₽ – 10 млн. ₽

    Ставка:

    от 23,60% до 36,70%

    Срок кредита:

    от 12 до 84 месяцев.

    Решение:

    от 2 минут до 7 рабочих дней.

    ПСК:

    23,60% – 36,70%

    ЛОКО-Банк: история и позиционирование на рынке
    ЛОКО-Банк – одна из ведущих российских финансовых организаций, основанная в 1994 году. За более чем 30 лет своей деятельности банк стал надежным партнером для миллионов клиентов. Благодаря продуманной стратегии и постоянному развитию, банк предлагает широкий спектр финансовых услуг как для физических, так и для юридических лиц, уделяя особое внимание качеству обслуживания и доступности кредитных программ.

    Актуальные тарифы на рефинансирование: низкие ставки и гибкие условия
    ЛОКО-Банк предлагает рефинансирование кредитов с процентной ставкой от 23,60% до 36,70% годовых. Ставки зависят от суммы кредита и наличия страхования. Клиенты могут воспользоваться кредитом на сумму от 100 000 до 10 000 000 рублей с минимальным сроком от 12 месяцев до 84 месяцев. Рефинансирование позволяет сократить ежемесячные платежи, объединив несколько займов в один и улучшив условия обслуживания кредита.

    Условия кредитования: прозрачность и выгодные решения
    Рефинансирование в ЛОКО-Банке предоставляет возможность снизить финансовую нагрузку за счет объединения существующих кредитов в один. Клиенты могут получить доступ к более низким процентным ставкам, увеличить срок погашения или изменить график платежей. Одним из главных преимуществ является отсутствие скрытых комиссий и прозрачные условия договора, что делает процесс кредитования простым и удобным для каждого заемщика.

    Опции рефинансирования: разнообразие возможностей для заемщиков
    ЛОКО-Банк предлагает несколько опций рефинансирования, включая возможность досрочного погашения без штрафов и комиссий. Клиенты могут выбирать между фиксированной и переменной процентной ставкой, в зависимости от своих предпочтений и финансового положения. Дополнительно предусмотрены программы с возможностью оформления страхования, что позволяет снизить процентные ставки по кредиту.

    Требования к заемщикам: четкие критерии для получения кредита
    Для оформления кредита на рефинансирование необходимо соответствовать ряду требований. Основными являются возраст заемщика от 21 до 70 лет на момент окончания срока кредита, наличие гражданства Российской Федерации и постоянной регистрации на территории РФ. Также требуется стабильный источник дохода и подтверждение занятости, что подтверждается соответствующими документами. Общий трудовой стаж заемщика должен составлять не менее 12 месяцев.

    Документы для получения кредита: минимальный пакет для удобства клиентов
    Для подачи заявки на рефинансирование требуется предоставить стандартный набор документов. В него входят паспорт гражданина Российской Федерации, заявление-анкета на получение кредита, а также документы, подтверждающие доход и занятость (справка 2-НДФЛ, справка по форме банка или выписка по банковскому счету). В некоторых случаях банк может запросить дополнительные документы, такие как СНИЛС или пенсионное удостоверение для пенсионеров.

    Подача заявки: быстрый и удобный процесс оформления
    Процесс подачи заявки на рефинансирование в ЛОКО-Банке максимально упрощен и может быть выполнен как через офисы банка, так и онлайн через систему дистанционного обслуживания. Клиенту необходимо заполнить анкету, предоставить необходимые документы и дождаться решения банка. В большинстве случаев решение принимается в течение 2 минут, однако максимальный срок рассмотрения заявки может составлять до 7 рабочих дней в зависимости от суммы и программы кредита.

    Средний рейтинг услуги Кредит «Рефинансирование» ЛОКО-Банк имеет средний рейтинг 4,5 из 5 звезд, благодаря простоте оформления, выгодным условиям и возможности объединить несколько кредитов в один с более низкой процентной ставкой, что делает его популярным среди клиентов, стремящихся улучшить свои финансовые условия.

  • ТелемедицинаПрямая выплата
    Подробнее
    ДМС «Лови удачу» | КБ «ЛОКО-Банк» (АО)

    Возраст:

    18 - 70 лет

    Стоимость:

    19 500 ₽

    Сумма покрытия:

    Не предусмотрена

    Описание компании КБ «ЛОКО-Банк» (АО): КБ «ЛОКО-Банк» — универсальный российский коммерческий банк, работающий на рынке более 25 лет и специализирующийся на кредитовании физических лиц и малого бизнеса, активно развивает партнёрские цифровые сервисы и медицинские программы, включая добровольное медицинское страхование.

    Актуальные тарифы: Программа ДМС «Лови удачу» оформляется за 19 500 рублей сроком на 12 месяцев, полис активируется одновременно с выдачей кредита, страховая сумма не предусмотрена, но включено покрытие расходов на медикаменты по назначению врача до 25 000 рублей в год.

    Условия: Услуга доступна только при оформлении кредита в офисе банка, не распространяется на онлайн-заявки, лечение и медицинские процедуры в рамках программы не оплачиваются, покрытие касается исключительно лекарственных средств, закупаемых у партнёра.

    Опции: Программа включает неограниченные онлайн-консультации с дежурным терапевтом, до 5 очных визитов к врачам в год, доставку медикаментов до двери по назначению специалиста, доступ к сервису лекарственного навигатора и подбор препаратов по рецепту.

    Требования: Программа предназначена для заёмщиков КБ «ЛОКО-Банк» в возрасте от 18 до 70 лет, применяется только к физическим лицам, оформление доступно при личном посещении отделения и подписании кредитного договора.

    Документы: Для подключения ДМС требуется паспорт гражданина РФ, действующий кредитный договор в КБ «ЛОКО-Банк», сертификат активации услуги, выдаваемый при подписании пакета документов в офисе, никаких дополнительных медицинских справок не требуется.

    Подача заявки: Заявка оформляется исключительно в момент подачи документов на кредит в отделении банка, дополнительное подключение программы вне этого процесса невозможно, активация происходит автоматически, консультации и доставка лекарств становятся доступны после входа на сайт crosshub.ru с помощью номера сертификата.

    Средний рейтинг программы ДМС «Лови удачу» и компании КБ «ЛОКО-Банк» составляет 4,3 звезды из 5, что обусловлено стабильной финансовой деятельностью банка, удобством получения полиса при кредите и полезностью медицинских консультаций, несмотря на ограниченное покрытие услуг.

  • Онлайн решениеБез залога
    Подробнее
    Заполнитель
    Кредит «Рефинансирование» | АКБ «Энергобанк» (АО)

    Сумма:

    100 000 ₽ – 3 млн. ₽

    Ставка:

    от 23% до 29%

    Срок кредита:

    от 13 мес. до 7 лет

    Решение:

    до недели

    ПСК:

    23,512% – 31,796%

    Кредит «Рефинансирование» в Энергобанке: Энергобанк предлагает заемщикам удобную программу рефинансирования кредитов, позволяя объединить существующие долги и снизить процентные ставки. Это решение разработано для тех, кто стремится погасить текущие кредиты и кредитные карты, оформленные в других банках, на более выгодных условиях. Банк предоставляет широкий диапазон сумм от 100 000 до 3 000 000 рублей с процентной ставкой от 23% до 29%, что делает его предложение конкурентоспособным на российском рынке.

    Актуальные тарифы: Для программы рефинансирования кредитов процентные ставки начинаются от 23% и могут достигать 29%, что напрямую зависит от суммы и срока кредитования. Клиенты могут выбирать срок погашения кредита от 13 месяцев до 7 лет, что позволяет гибко планировать выплаты в зависимости от финансовых возможностей. Важно отметить, что комиссия за обслуживание кредита отсутствует, а единовременная комиссия также не взимается.

    Условия предоставления кредита: Кредит выдается исключительно в российских рублях, а его минимальная сумма составляет 100 000 рублей. Максимальная сумма зависит от дохода заемщика и может достигать 1 500 000 рублей без обеспечения и до 3 000 000 рублей с дополнительным залогом. Цель рефинансирования — полное погашение текущих кредитных обязательств, включая кредитные карты, при этом возможен дополнительный заем на неотложные нужды, если он не превышает 20% от суммы кредита.

    Опции для заемщиков: Энергобанк предлагает несколько удобных способов погашения кредита: через банкоматы банка, онлайн-банк или в отделениях. Погашение осуществляется ежемесячными аннуитетными платежами в соответствии с утвержденным графиком. Дополнительно предусмотрена возможность досрочного погашения кредита полностью или частично без комиссий и штрафов, что делает кредит более гибким для заемщиков.

    Требования к заемщикам: Для получения кредита необходимо соответствовать возрастным ограничениям: мужчины должны быть в возрасте от 21 до 62 лет, женщины — от 21 до 57 лет. Обязательное требование — наличие постоянной регистрации в любом регионе присутствия банка, а также стаж работы на последнем месте не менее 6 месяцев. Также требуется подтверждение дохода, что может быть выполнено через справку по форме НДФЛ-2 или справку по форме банка.

    Необходимые документы: Для подачи заявки на кредит рефинансирования потребуются: паспорт, ИНН, военный билет (для мужчин), а также заявление-анкета. Дополнительно банк может запросить справки из банков-кредиторов о полном погашении долга по рефинансируемым кредитам. Это обязательное требование для подтверждения целевого использования кредита.

    Подача заявки на кредит: Решение по заявке принимается в срок до недели, что позволяет заемщикам оперативно получить средства на погашение своих обязательств. Заявку можно подать в любом отделении Энергобанка, а также онлайн, что значительно упрощает процесс получения кредита.

    Средний рейтинг услуги Кредит «Рефинансирование» в Энергобанке составляет 4,7 звезды из 5 благодаря гибким условиям кредитования, доступным процентным ставкам и отсутствию скрытых комиссий, что делает услугу популярной среди заемщиков.

Закрыть
Категории
Закрыть Моя корзина
Закрыть Список пожеланий
Закрыть Просмотренные услуги
Закрыть
Сравнить Условия (0 Вар.)
 Сравнить продукт
 Сравнить продукт
 Сравнить продукт
 Сравнить продукт
 Сравнить продукт
 Сравнить продукт
Закрыть
Категории