Vụ việc an ninh liên quan đến Vercel trong tháng 4, 2026 đã lan rộng hơn so với mô tả ban đầu, đặc biệt ảnh hưởng tới các đội ngũ phát triển ứng dụng AI agent. Điểm đáng chú ý không chỉ nằm ở số lượng hệ thống có nguy cơ bị tác động, mà còn ở cách một chuỗi truy cập bị chiếm đoạt có thể mở rộng sang nhiều tổ chức khác nhau.
Vercel cho biết cuộc điều tra vẫn đang tiếp diễn và đã cập nhật cảnh báo an ninh vào ngày 19/4. Trọng tâm hiện nay là những môi trường phát triển sử dụng nhiều khóa API bên thứ ba, thông tin xác thực của nhà cung cấp LLM và các lệnh gọi công cụ, vốn có thể làm tăng phạm vi ảnh hưởng nếu bị lộ quyền truy cập.
- Vụ việc ban đầu được mô tả là chỉ ảnh hưởng đến một nhóm khách hàng hạn chế, nhưng sau đó được xác nhận có phạm vi rộng hơn.
- Điểm vào không nằm ở hệ thống của Vercel mà bắt nguồn từ việc một nhân viên Context.ai bị xâm nhập qua mã độc Lumma Stealer.
- Rủi ro lớn nhất với nhà phát triển AI agent là các biến môi trường, khóa API và token có thể bị truy cập nếu không được đánh dấu là dữ liệu nhạy cảm.
Chuỗi xâm nhập bắt đầu từ tài khoản của Context.ai
Vercel cho biết họ không phải là điểm xâm nhập ban đầu. Thay vào đó, một nhân viên của Context.ai đã bị tấn công bằng mã độc Lumma Stealer sau khi tải xuống một script “Roblox Auto-farm” cùng các công cụ khai thác game, từ đó khiến nhiều thông tin truy cập bị đánh cắp.
Trong số dữ liệu bị lấy đi có thông tin đăng nhập Google Workspace và các khóa truy cập đến một số dịch vụ như Supabase, Datadog và Authkit. Từ một OAuth token bị đánh cắp, kẻ tấn công đã đi vào tài khoản Google Workspace của Vercel.
Dữ liệu hiện có cho thấy một tài khoản liên quan đến nền tảng này được tạo bằng tài khoản doanh nghiệp của Vercel và đã cấp quyền “allow all”. Vercel cũng cho biết họ đã cho phép các quyền rộng như vậy trong môi trường Google Workspace của mình, điều này làm việc truy cập trở nên dễ dàng hơn.
Những dữ liệu nào có thể đã bị truy cập
Sau khi vào được hệ thống, kẻ tấn công đã giải mã được các biến môi trường không nhạy cảm được lưu trong hệ thống. Tuy nhiên, Vercel cho biết các biến môi trường nhạy cảm được lưu theo cách ngăn không cho truy cập trực tiếp, nên phần dữ liệu này không bị lộ theo cách tương tự.
Điều quan trọng ở đây là rủi ro không chỉ nằm ở dữ liệu đã bị lấy ra, mà còn ở cấu trúc lưu trữ trong môi trường phát triển. Với các ứng dụng AI, một dự án có thể đồng thời chứa khóa OpenAI hoặc Anthropic, chuỗi kết nối cơ sở dữ liệu vector, webhook secret và token của công cụ bên thứ ba.
Nếu các giá trị này không được đánh dấu là nhạy cảm, hệ thống có thể không xử lý chúng theo mức bảo vệ cao hơn. Đây là điểm khiến các workflow AI agent dễ bị mở rộng tác động khi một tài khoản hoặc token trung gian bị xâm nhập.
Tác động vượt ra ngoài riêng hệ thống của Vercel
Vercel cho biết vụ tấn công có thể ảnh hưởng tới hàng trăm người dùng trên nhiều tổ chức, không chỉ trong hệ thống của riêng họ mà còn trên phạm vi rộng hơn trong ngành công nghệ. Lý do là OAuth app được dùng trong cuộc tấn công không bị giới hạn cho riêng Vercel.
Để giảm thiểu tác động, đội ngũ an ninh của Vercel đã công bố mã định danh duy nhất của OAuth app bị xâm nhập và đề nghị quản trị viên Google Workspace, cũng như người dùng Google, kiểm tra xem ứng dụng này có được cấp quyền trong hệ thống của họ hay không.
Ở một diễn biến liên quan, Context.ai cùng với Jaime Blasco, CTO của Nudge Security, cũng phát hiện thêm một lần cấp quyền OAuth khác có truy cập Google Drive. Công ty này đã thông báo cho các khách hàng bị ảnh hưởng và đưa ra các bước cần thiết để ngăn nguy cơ lan rộng thêm.
Vì sao vụ việc này được theo dõi sát trong cộng đồng AI agent
Vụ việc cho thấy rủi ro lớn của các ứng dụng AI agent không chỉ đến từ mô hình hay mã nguồn, mà còn từ lớp tích hợp xung quanh như khóa API, token, quyền OAuth và môi trường triển khai. Khi các thành phần này được ghép nối dày đặc, một điểm yếu ở tài khoản hoặc quyền truy cập có thể kéo theo nhiều dịch vụ khác.
Vercel đã thay đổi chính sách để mọi biến môi trường mới tạo sẽ mặc định được đánh dấu là nhạy cảm, và chỉ có thể chuyển sang trạng thái không nhạy cảm nếu nhà phát triển chủ động chỉnh lại. Tuy nhiên, thay đổi này không ảnh hưởng đến những biến đã bị lấy đi trước đó.
Với các đội ngũ đang xây dựng ứng dụng AI, phần cần kiểm tra lúc này không chỉ là một lỗ hổng đơn lẻ, mà là cách quyền truy cập, OAuth và biến môi trường được quản lý trong toàn bộ chuỗi triển khai.
Tổng kết
Vụ an ninh liên quan đến Vercel đã mở rộng từ một sự cố bị xem là giới hạn sang một rủi ro có phạm vi lớn hơn, đặc biệt đối với các hệ thống AI agent phụ thuộc vào nhiều khóa truy cập và quyền tích hợp bên ngoài. Dữ liệu hiện có cho thấy nguyên nhân ban đầu nằm ở tài khoản của Context.ai, sau đó lan sang tài khoản Google Workspace liên quan đến Vercel qua OAuth token bị đánh cắp.
Điểm đáng theo dõi tiếp theo là mức độ ảnh hưởng thực tế đến các tổ chức đã cấp quyền cho OAuth app bị xâm nhập và cách các nhà phát triển siết lại quản lý biến môi trường, token và quyền truy cập trong các dự án AI.



