Кибербезопасность

Взлом инфраструктуры реестра Coder для распространения вредоносных модулей Terraform

Злоумышленники получили несанкционированный доступ к инфраструктуре Coder компании Cloudflare и добавили серверы в реестр модулей, что привело к распространению изменённых версий модулей Terraform с кодом для кражи секретов и учётных данных. Coder рекомендовала ротировать секреты, проверить журналы и удалить кэшированные пакеты, признав, что не может определить все затронутые развёртывания.

2026-09-03
3 мин. чтения
3 просмотров
فريق تحرير certi.news
Взлом инфраструктуры реестра Coder для распространения вредоносных модулей Terraform

Coder раскрыла факт взлома своей инфраструктуры программного реестра registry.coder.com, который позволил злоумышленнику добавить неавторизованные серверы в инфраструктуру, управляемую через Cloudflare. В результате некоторые запросы на скачивание перенаправлялись на серверы злоумышленника вместо легитимных серверов Coder, что привело к доставке вредоносных версий модулей Terraform группе пользователей.

Окно распространения вредоносных файлов пришлось на 31 августа с 07:35 до 21:45 по всемирному координированному времени, согласно заявлению Coder. Модифицированные модули нацеливались на среды выполнения инструментов подготовки инфраструктуры и содержали код, действующий как средство кражи информации при выполнении на затронутых устройствах.

Какие данные оказались под угрозой?

Вредоносные модули искали широкий спектр секретов и учётных данных в среде пользователя, включая:

  • Переменные среды и секреты, относящиеся к процессам Provisioner.
  • Ключи API облачной инфраструктуры и инструментов искусственного интеллекта.
  • Учётные данные систем CI/CD.
  • Секреты в файлах конфигурации и истории терминала.
  • Токены OIDC и настроенные ключи SSH, а также одноразовые токены внешней аутентификации.
  • Пароли базы данных Coder и другие секреты, когда Provisioner работает внутри coderd.

Собранные данные отправлялись на похожий домен coder-infra[.]com. Coder рекомендует потенциально затронутым пользователям как можно скорее ротировать все секреты, указанные в списке.

Шаги по проверке и устранению последствий

До обновления до исправленных версий 2.37.0, 2.36.4, 2.35.7 или 2.34.9 Coder попросила проверить журналы межсетевых экранов, прокси и DNS, а также потоки VPC на наличие соединений с вредоносным доменом. Разработчикам также следует искать в журналах Provisioner значение data.external.telemetry, определить модули, загруженные в период воздействия, и удалить потенциально изменённые пакеты из кэша.

Coder также предоставила SQL-запрос, помогающий определить кэшированные модули и версии шаблонов, которые могли быть затронуты.

Почему эта атака важна?

Риск здесь не ограничивается вредоносным опубликованным программным пакетом, а распространяется на доверенную точку распространения, которую разработчики используют для создания шаблонов рабочих сред и инфраструктуры. Кроме того, характер секретов, на которые нацелились модули, включает ключи облачных сервисов, инструменты искусственного интеллекта и среды CI/CD, что делает инцидент непосредственно значимым для команд разработки, платформенных команд и специалистов по безопасности.

Coder заявила, что токены обновления не передавались в Provisioner и что не обнаружила свидетельств затрагивания хранящихся у неё клиентских данных. Однако одновременно компания признала, что инфраструктура, использованная злоумышленником, находится вне её контроля, поэтому у неё отсутствуют важные журналы и она не может однозначно определить все скомпрометированные развёртывания. Этот пробел делает ротацию секретов и независимую проверку журналов необходимыми мерами даже в случаях, когда прямых доказательств утечки не обнаружено.

Источник новости
ف
Автор

فريق تحرير certi.news

В той же категории

Вам также может понравиться

Все новости