Coder раскрыла факт взлома своей инфраструктуры программного реестра registry.coder.com, который позволил злоумышленнику добавить неавторизованные серверы в инфраструктуру, управляемую через Cloudflare. В результате некоторые запросы на скачивание перенаправлялись на серверы злоумышленника вместо легитимных серверов Coder, что привело к доставке вредоносных версий модулей Terraform группе пользователей.
Окно распространения вредоносных файлов пришлось на 31 августа с 07:35 до 21:45 по всемирному координированному времени, согласно заявлению Coder. Модифицированные модули нацеливались на среды выполнения инструментов подготовки инфраструктуры и содержали код, действующий как средство кражи информации при выполнении на затронутых устройствах.
Какие данные оказались под угрозой?
Вредоносные модули искали широкий спектр секретов и учётных данных в среде пользователя, включая:
- Переменные среды и секреты, относящиеся к процессам Provisioner.
- Ключи API облачной инфраструктуры и инструментов искусственного интеллекта.
- Учётные данные систем CI/CD.
- Секреты в файлах конфигурации и истории терминала.
- Токены OIDC и настроенные ключи SSH, а также одноразовые токены внешней аутентификации.
- Пароли базы данных Coder и другие секреты, когда Provisioner работает внутри coderd.
Собранные данные отправлялись на похожий домен coder-infra[.]com. Coder рекомендует потенциально затронутым пользователям как можно скорее ротировать все секреты, указанные в списке.
Шаги по проверке и устранению последствий
До обновления до исправленных версий 2.37.0, 2.36.4, 2.35.7 или 2.34.9 Coder попросила проверить журналы межсетевых экранов, прокси и DNS, а также потоки VPC на наличие соединений с вредоносным доменом. Разработчикам также следует искать в журналах Provisioner значение data.external.telemetry, определить модули, загруженные в период воздействия, и удалить потенциально изменённые пакеты из кэша.
Coder также предоставила SQL-запрос, помогающий определить кэшированные модули и версии шаблонов, которые могли быть затронуты.
Почему эта атака важна?
Риск здесь не ограничивается вредоносным опубликованным программным пакетом, а распространяется на доверенную точку распространения, которую разработчики используют для создания шаблонов рабочих сред и инфраструктуры. Кроме того, характер секретов, на которые нацелились модули, включает ключи облачных сервисов, инструменты искусственного интеллекта и среды CI/CD, что делает инцидент непосредственно значимым для команд разработки, платформенных команд и специалистов по безопасности.
Coder заявила, что токены обновления не передавались в Provisioner и что не обнаружила свидетельств затрагивания хранящихся у неё клиентских данных. Однако одновременно компания признала, что инфраструктура, использованная злоумышленником, находится вне её контроля, поэтому у неё отсутствуют важные журналы и она не может однозначно определить все скомпрометированные развёртывания. Этот пробел делает ротацию секретов и независимую проверку журналов необходимыми мерами даже в случаях, когда прямых доказательств утечки не обнаружено.