• Saltar al contenido principal
  • Saltar a la barra lateral principal
  • Saltar al pie de página

Una Al Día

Boletín de noticias de Seguridad Informática ofrecido por Hispasec

Usted está aquí: Inicio / General / Vercel confirma un incidente tras la brecha de seguridad en Google Workspace y advierte sobre variables de entorno no marcadas como sensibles

Vercel confirma un incidente tras la brecha de seguridad en Google Workspace y advierte sobre variables de entorno no marcadas como sensibles

21 abril, 2026 Por Hispasec Deja un comentario

Vercel ha confirmado un acceso no autorizado que afectó a un subconjunto limitado de clientes, iniciado tras el compromiso de la cuenta de Google Workspace de un empleado. El atacante pudo acceder a entornos y a variables de entorno de clientes que no estaban marcadas como sensibles, lo que eleva el riesgo de exposición de secretos mal clasificados. La compañía recomienda auditar, reclasificar y rotar credenciales potencialmente expuestas, y revisar el ecosistema OAuth en la organización.

Entry image

Los incidentes en plataformas de despliegue y hosting suelen tener un impacto desproporcionado porque concentran, en un mismo punto, configuraciones, integraciones y credenciales operativas. En este caso, Vercel ha confirmado un incidente de seguridad derivado del compromiso de una cuenta corporativa, con efectos acotados a un subconjunto limitado de clientes, pero con un aprendizaje claro: el riesgo no solo está en la filtración directa de secretos, sino en cómo se catalogan y gobiernan.

La cadena de ataque comenzó con el compromiso de la cuenta de Google Workspace de un empleado. La intrusión se vinculó a una aplicación OAuth relacionada con un proveedor externo, Context.ai, y desde ahí el atacante consiguió ampliar el acceso hacia determinados sistemas internos. Ese punto de entrada es relevante porque el consentimiento OAuth, cuando se concede con ámbitos amplios o desde cuentas con privilegios, puede convertirse en una vía silenciosa para persistir y moverse lateralmente sin necesidad de robar una contraseña tradicional.

El acceso permitió consultar entornos de Vercel y enumerar variables de entorno de clientes que no estaban marcadas como sensitive. Vercel ha indicado que no hay indicios de acceso a variables marcadas como sensibles, que se almacenan cifradas de forma que impide su lectura directa. El problema, sin embargo, es que las variables catalogadas como no sensibles no estaban cifradas en reposo, y su enumeración facilitó ampliar el alcance, además de abrir la puerta a que secretos mal ubicados, por ejemplo tokens, claves API o credenciales de terceros, quedaran expuestos si alguien los guardó en variables no clasificadas correctamente.

En paralelo, un actor ha afirmado estar vendiendo datos y accesos supuestamente obtenidos, con menciones a claves de acceso, código fuente y datos de bases de datos, aunque esas afirmaciones no estaban verificadas de forma independiente. En cualquier caso, el enfoque defensivo recomendado no cambia: hay que actuar como si cualquier secreto que hubiese podido residir en variables no sensibles fuese reutilizable por un adversario.

La compañía también ha señalado que Next.js, Turbopack y otros proyectos open source no se han visto comprometidos, y que está trabajando con Google Mandiant y otras firmas de respuesta a incidentes, además de haber notificado a las fuerzas de seguridad. A nivel de producto, ha incorporado cambios en el panel para mejorar la gestión, incluyendo una vista general de environment variables y mejoras para tratar variables sensibles.

Para las organizaciones usuarias, las prioridades pasan por revisar el inventario completo de variables en Vercel, localizar cualquier dato sensible almacenado como no sensible y marcarlo como sensitive para asegurar el cifrado en reposo. Después, conviene rotar de inmediato secretos y credenciales que hayan podido estar en ese grupo, incluyendo tokens de proveedores, claves API y credenciales de acceso a servicios externos, y revisar despliegues recientes por si hubiera cambios inesperados en proyectos, builds o configuración. También es recomendable validar que Deployment Protection está habilitado con un estándar mínimo y rotar los tokens asociados si hay posibilidad de exposición.

En el plano de identidad, es clave auditar actividad en Google Workspace y en Vercel para identificar accesos anómalos, y comprobar si está presente la aplicación OAuth con ID 110671459871-30f1spbu0hptbs60cb4vsmv79i7bbvqj.apps.googleusercontent.com, revocándola si no es necesaria. Como medida estructural, ayuda implantar políticas de control de acceso a aplicaciones en Google Workspace para bloquear por defecto el consentimiento a nuevas apps y exigir un circuito de aprobación. Complementariamente, el OAuth token audit log permite rastrear aplicación, usuario y ámbitos concedidos, lo que facilita detección y respuesta.

Otra mejora práctica es configurar alertas ante autorizaciones iniciales de apps nuevas que pidan ámbitos raros o de alto riesgo, por ejemplo acceso amplio a Gmail, Drive o Chat, y separar cuentas administrativas de las de trabajo diario. Para roles privilegiados, conviene exigir MFA resistente al phishing y limitar al máximo quién puede conceder consentimientos con impacto en todo el dominio. En integraciones legítimas, la minimización de ámbitos, la revisión periódica y, cuando sea posible, el uso de service accounts con permisos mínimos reducen el impacto potencial si un proveedor o una app acaba comprometida.

Más información

  • BleepingComputer – Vercel confirms breach as hackers claim to be selling stolen data : https://www.bleepingcomputer.com/news/security/vercel-confirms-breach-as-hackers-claim-to-be-selling-stolen-data/
  • Vercel – Security that scales with you. : https://vercel.com/security
  • The Hacker News – Operation PowerOFF Seizes 53 DDoS Domains, Exposes 3 Million Criminal Accounts : https://thehackernews.com/
  • The Hacker News – Vercel Breach Tied to Context AI Hack Exposes Limited Customer Credentials : https://thehackernews.com/2026/04/vercel-breach-tied-to-context-ai-hack.html
  • Red Canary – Breaking down a supply chain attack leveraging a malicious Google Workspace OAuth app : https://redcanary.com/blog/threat-detection/google-workspace-oauth-attack/
  • Okta Security – Controlling Cross-App Data Sprawl in Google Workspace : https://sec.okta.com/articles/controllingoauthsprawl/
  • Google Workspace Blog – Take charge of your OAuth ecosystem with these best practices : https://workspace.google.com/blog/identity-and-security/take-charge-your-oauth-ecosystem-these-best-practices
  • Vercel Knowledge Base – Vercel April 2026 security incident : https://vercel.com/kb/bulletin/vercel-april-2026-security-incident

Acerca de Hispasec

Hispasec Ha escrito 94 publicaciones.

  • View all posts by Hispasec →
  • Blog

Compártelo:

  • Compartir en X (Se abre en una ventana nueva) X
  • Comparte en Facebook (Se abre en una ventana nueva) Facebook
  • Compartir en LinkedIn (Se abre en una ventana nueva) LinkedIn
  • Compartir en Reddit (Se abre en una ventana nueva) Reddit
  • Compartir en Telegram (Se abre en una ventana nueva) Telegram
  • Compartir en WhatsApp (Se abre en una ventana nueva) WhatsApp

Publicaciones relacionadas

Publicado en: General Etiquetado como: ciberseguridad, cloud

Interacciones con los lectores

Deja una respuesta Cancelar la respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.

Barra lateral principal

Buscar

Síguenos

25 años Una Al Día

https://www.youtube.com/watch?v=Kb-PFqasD4I

Populares de UAD

  • El gusano Miasma compromete 73 repositorios de Microsoft en GitHub y fuerza su desactivación
  • CISA alerta de ataques activos contra sistemas de medición de tanques de combustible expuestos a Internet
  • Atacantes explotan un fallo crítico en Windows Netlogon y ponen en jaque a los controladores de dominio
  • Un ataque HTTP/2 Bomb tumba servidores web al agotar la memoria
  • Un ataque HTTP/2 Bomb tumba servidores web al agotar la memoria

Entradas recientes

  • El gusano Miasma compromete 73 repositorios de Microsoft en GitHub y fuerza su desactivación
  • CISA alerta de ataques activos contra sistemas de medición de tanques de combustible expuestos a Internet
  • Un ataque HTTP/2 Bomb tumba servidores web al agotar la memoria
  • Un ataque HTTP/2 Bomb tumba servidores web al agotar la memoria
  • Atacantes explotan un fallo crítico en Windows Netlogon y ponen en jaque a los controladores de dominio
  • Un ataque a paquetes npm de Red Hat distribuye el malware Miasma
  • CIFSwitch abre la puerta a ejecutar código como root en Linux con CIFS y cifs-utils
  • Correo electrónico
  • Facebook
  • LinkedIn
  • RSS
  • Twitter

Footer

UAD

UAD nació a raíz de un inocente comentario en un canal IRC hace 24 años. A través de los archivos, un lector curioso puede ver cómo ha cambiado (o no) la seguridad de la información desde entonces.

Aviso Legal

  • Aviso Legal
  • Términos y Condiciones
  • Política de Privacidad
  • Política de Cookies

Copyright © 2026 · Hispasec Sistemas, S.L. Todos los derechos reservados

Este sitio web utiliza cookies propias y de terceros para fines analíticos y para mostrarte publicidad (tanto general como personalizada) relacionada con tus preferencias en base a un perfil elaborado a partir de tus hábitos de navegación (por ejemplo, páginas visitadas), para optimizar la web y para poder valorar las opiniones de los servicios consultados por los usuarios. Para administrar o deshabilitar estas cookies haz clic en: Configurar Cookies


Rechazar todo Aceptar Todo
Configurar Cookies

Resumen de privacidad

Este sitio web utiliza cookies para mejorar su experiencia mientras navega por el sitio web. De estas, las cookies que se clasifican como necesarias se almacenan en su navegador, ya que son esenciales para el funcionamiento de las funcionalidades básicas del sitio web. También utilizamos cookies de terceros que nos ayudan a analizar y comprender cómo utiliza este sitio web. Estas cookies se almacenarán en su navegador solo con su consentimiento. También tiene la opción de optar por no recibir estas cookies. Pero la exclusión voluntaria de algunas de estas cookies puede afectar su experiencia de navegación.
Necesaria
Siempre activado
Las cookies necesarias son absolutamente esenciales para que el sitio web funcione correctamente. Estas cookies garantizan funcionalidades básicas y características de seguridad del sitio web, de forma anónima.
CookieDuraciónDescripción
cookielawinfo-checkbox-analytics11 monthsEsta cookie está configurada por el complemento de consentimiento de cookies de GDPR. La cookie se utiliza para almacenar el consentimiento del usuario para las cookies en la categoría "Análisis".
cookielawinfo-checkbox-functional11 monthsLa cookie está configurada por el consentimiento de cookies de GDPR para registrar el consentimiento del usuario para las cookies en la categoría "Funcional".
cookielawinfo-checkbox-necessary11 monthsEsta cookie está configurada por el complemento de consentimiento de cookies de GDPR. Las cookies se utilizan para almacenar el consentimiento del usuario para las cookies en la categoría "Necesario".
cookielawinfo-checkbox-others11 monthsEsta cookie está configurada por el complemento de consentimiento de cookies de GDPR. La cookie se utiliza para almacenar el consentimiento del usuario para las cookies en la categoría "Otro.
cookielawinfo-checkbox-performance11 monthsEsta cookie está configurada por el complemento de consentimiento de cookies de GDPR. La cookie se utiliza para almacenar el consentimiento del usuario para las cookies en la categoría "Rendimiento".
viewed_cookie_policy11 monthsLa cookie está configurada por el complemento de consentimiento de cookies de GDPR y se utiliza para almacenar si el usuario ha dado su consentimiento o no para el uso de cookies. No almacena ningún dato personal.
Analítica
Las cookies analíticas se utilizan para comprender cómo interactúan los visitantes con el sitio web. Estas cookies ayudan a proporcionar información sobre métricas, el número de visitantes, la tasa de rebote, la fuente de tráfico, etc.
GUARDAR Y ACEPTAR