Cibersegurança

Invasão da infraestrutura do registro Coder para distribuir módulos Terraform maliciosos

Atacantes exploraram acesso não autorizado à infraestrutura da Coder na Cloudflare para adicionar servidores ao registro de módulos, levando à distribuição de versões modificadas de módulos Terraform que incluíam código para roubar segredos e credenciais. A Coder recomendou a rotação dos segredos, a análise dos registros e a exclusão dos pacotes armazenados em cache, reconhecendo que não consegue determinar todas as implantações afetadas.

2026-09-03
3 min de leitura
3 visualizações
فريق تحرير certi.news
Invasão da infraestrutura do registro Coder para distribuir módulos Terraform maliciosos

A Coder revelou uma invasão à sua infraestrutura de registro de software registry.coder.com, que permitiu a um atacante adicionar servidores não autorizados à infraestrutura gerenciada pela empresa por meio da Cloudflare. Como resultado, algumas solicitações de download foram direcionadas aos servidores do atacante, em vez dos servidores legítimos da Coder, levando à entrega de versões maliciosas de módulos Terraform a um grupo de usuários.

A janela de distribuição dos arquivos maliciosos ocorreu em 31 de agosto, entre 07:35 e 21:45 UTC, segundo uma declaração da Coder. Os módulos modificados tinham como alvo ambientes de execução de ferramentas de provisionamento, pois continham código que funcionava como um ladrão de informações quando executado nos dispositivos afetados.

Quais dados foram comprometidos?

Os módulos maliciosos procuravam uma ampla variedade de segredos e credenciais presentes no ambiente do usuário, incluindo:

  • Variáveis de ambiente e segredos específicos das operações do Provisioner.
  • Chaves de API para infraestrutura em nuvem e ferramentas de inteligência artificial.
  • Credenciais de sistemas de CI/CD.
  • Segredos presentes em arquivos de configuração e no histórico do terminal.
  • Tokens OIDC e chaves SSH configuradas, além de tokens de autenticação externa de uso único.
  • Senhas do banco de dados da Coder e outros segredos, quando o Provisioner é executado dentro do coderd.

Os dados coletados foram enviados para o domínio semelhante coder-infra[.]com. A Coder recomenda que os usuários potencialmente afetados façam a rotação de todos os segredos listados o mais rápido possível.

Etapas de verificação e remediação

Antes de atualizar para as versões corrigidas 2.37.0, 2.36.4, 2.35.7 ou 2.34.9, a Coder solicitou a análise dos registros de firewall, proxy e DNS, bem como dos fluxos de VPC, em busca de conexões com o domínio malicioso. Os desenvolvedores também devem procurar data.external.telemetry nos registros do Provisioner, identificar os módulos baixados durante a janela de exposição e excluir do cache os pacotes que possam ter sido adulterados.

A Coder também forneceu uma consulta SQL que ajuda a identificar os módulos armazenados em cache e as versões de modelos que podem ter sido afetadas.

Por que essa invasão é importante?

O risco não se limita a um pacote de software publicado de forma maliciosa, mas se estende a um ponto de distribuição confiável do qual os desenvolvedores dependem para criar modelos de ambientes de trabalho e infraestrutura. Além disso, a natureza dos segredos visados pelos módulos inclui chaves de serviços de nuvem, ferramentas de inteligência artificial e ambientes de CI/CD, o que torna o incidente diretamente relevante para as equipes de desenvolvimento, plataformas e segurança.

A Coder afirmou que os tokens de atualização não foram encaminhados ao Provisioner e que não encontrou evidências de que os dados dos clientes sob sua custódia tenham sido afetados. Ao mesmo tempo, reconheceu que a infraestrutura utilizada pelo atacante está fora de seu controle e, portanto, não possui registros importantes nem consegue determinar de forma conclusiva todas as implantações que foram comprometidas. Essa lacuna torna a rotação dos segredos e a verificação independente dos registros medidas necessárias, mesmo nos casos em que não há evidência direta de vazamento.

Fonte da notícia
BleepingComputer
Abrir fonte original ↗
ف
Autor

فريق تحرير certi.news

Na mesma categoria

Você também pode gostar

Ver todas as notícias