Cybersécurité

Compromission de l’infrastructure du registre Coder pour distribuer des modules Terraform malveillants

Des attaquants ont exploité un accès non autorisé à l’infrastructure Coder de Cloudflare pour ajouter des serveurs au registre des modules, entraînant la distribution de versions modifiées de modules Terraform contenant du code destiné à voler des secrets et des identifiants. Coder a recommandé de renouveler les secrets, d’examiner les journaux et de supprimer les paquets mis en cache, tout en reconnaissant son incapacité à identifier tous les déploiements concernés.

2026-09-03
4 min de lecture
3 vues
فريق تحرير certi.news
Compromission de l’infrastructure du registre Coder pour distribuer des modules Terraform malveillants

Coder a révélé une compromission de l’infrastructure de son registre logiciel registry.coder.com, qui a permis à un attaquant d’ajouter des serveurs non autorisés à l’infrastructure qu’elle gère via Cloudflare. En conséquence, certaines demandes de téléchargement ont été redirigées vers les serveurs de l’attaquant au lieu des serveurs légitimes de Coder, ce qui a entraîné la livraison de versions malveillantes de modules Terraform à un groupe d’utilisateurs.

La fenêtre de distribution des fichiers malveillants s’est étendue le 31 août, de 07:35 à 21:45 UTC, selon Coder. Les modules modifiés visaient les environnements d’exécution des outils de provisionnement, car ils contenaient du code agissant comme un outil de vol d’informations lorsqu’il était exécuté sur les appareils concernés.

Quelles données ont été compromises ?

Les modules malveillants recherchaient un large éventail de secrets et d’identifiants présents dans l’environnement de l’utilisateur, notamment :

  • Les variables d’environnement et les secrets propres aux opérations de Provisioner.
  • Les clés d’API des infrastructures cloud et des outils d’intelligence artificielle.
  • Les identifiants des systèmes CI/CD.
  • Les secrets présents dans les fichiers de configuration et l’historique du terminal.
  • Les jetons OIDC et les clés SSH configurées, ainsi que les jetons d’authentification externe à usage unique.
  • Les mots de passe de la base de données Coder et les autres secrets, lorsque Provisioner s’exécute dans coderd.

Les données collectées ont été envoyées vers le domaine similaire coder-infra[.]com. Coder recommande aux utilisateurs potentiellement concernés de renouveler dès que possible tous les secrets figurant dans la liste.

Étapes de vérification et de remédiation

Avant de passer aux versions corrigées 2.37.0, 2.36.4, 2.35.7 ou 2.34.9, Coder a demandé d’examiner les journaux des pare-feu, du proxy et du DNS, ainsi que les flux VPC, afin de rechercher des connexions au domaine malveillant. Les développeurs doivent également rechercher data.external.telemetry dans les journaux de Provisioner, identifier les modules téléchargés pendant la fenêtre d’exposition et supprimer du cache les paquets potentiellement altérés.

Coder a également fourni une requête SQL permettant d’identifier les modules mis en cache et les versions de modèles susceptibles d’être concernées.

Pourquoi cette compromission est-elle importante ?

Le risque ne se limite pas à un paquet logiciel publié de manière malveillante ; il s’étend à un point de distribution fiable sur lequel les développeurs s’appuient pour construire des modèles d’environnements de travail et d’infrastructures. De plus, la nature des secrets ciblés par les modules comprend des clés cloud, des outils d’intelligence artificielle et des environnements CI/CD, ce qui rend l’incident directement pertinent pour les équipes de développement, de plateforme et de sécurité.

Coder a déclaré que les jetons de mise à jour n’avaient pas été transmis à Provisioner et n’avoir trouvé aucune preuve de compromission des données clients qu’elle conserve. Elle a toutefois reconnu dans le même temps que l’infrastructure utilisée par l’attaquant se trouvait hors de son contrôle ; elle ne dispose donc pas de journaux importants et ne peut pas déterminer avec certitude tous les déploiements qui ont été compromis. Cette lacune rend indispensables le renouvellement des secrets et la vérification indépendante des journaux, même dans les cas où aucune preuve directe d’exfiltration n’apparaît.

Source de l’actualité
ف
Auteur

فريق تحرير certi.news

Dans la même catégorie

À lire également

Voir toutes les actualités