Coder, yazılım kayıt defteri altyapısı registry.coder.com'un ele geçirildiğini açıkladı. Bu olay, bir saldırganın Cloudflare üzerinden yönettiği altyapıya yetkisiz sunucular eklemesini mümkün kıldı. Bunun sonucunda bazı indirme istekleri Coder’ın meşru sunucuları yerine saldırganın sunucularına yönlendirildi ve bir grup kullanıcıya Terraform modüllerinin kötü amaçlı sürümleri teslim edildi.
Coder’ın açıklamasına göre kötü amaçlı dosyaların dağıtıldığı pencere 31 Ağustos günü 07:35 ile 21:45 UTC arasındaydı. Değiştirilmiş modüller, yapılandırma araçlarının çalışma ortamlarını hedef aldı ve etkilenen cihazlarda çalıştırıldığında bilgi hırsızı olarak işlev gören kod içeriyordu.
Hangi veriler tehlikeye girdi?
Kötü amaçlı modüller, kullanıcının ortamında bulunan çok çeşitli sırları ve kimlik bilgilerini aradı. Bunlar arasında şunlar yer alıyordu:
- Provisioner işlemlerine ait ortam değişkenleri ve sırlar.
- Bulut altyapısı ile yapay zekâ araçlarına ait API anahtarları.
- CI/CD sistemlerinin kimlik bilgileri.
- Yapılandırma dosyalarında ve terminal geçmişinde bulunan sırlar.
- OIDC belirteçleri ve yapılandırılmış SSH anahtarlarının yanı sıra harici tek kullanımlık kimlik doğrulama belirteçleri.
- Provisioner coderd içinde çalışırken Coder veritabanı parolaları ve diğer sırlar.
Toplanan veriler, coder-infra[.]com adlı benzer etki alanına gönderildi. Coder, etkilenmiş olabilecek kullanıcıların listede yer alan tüm sırları mümkün olan en kısa sürede döndürmesini öneriyor.
Doğrulama ve düzeltme adımları
Coder, düzeltilmiş 2.37.0, 2.36.4, 2.35.7 veya 2.34.9 sürümlerine yükseltme yapmadan önce güvenlik duvarı, proxy ve DNS günlükleri ile VPC akışlarının kötü amaçlı etki alanına yönelik bağlantılar açısından incelenmesini istedi. Geliştiriciler ayrıca Provisioner günlüklerinde data.external.telemetry ifadesini aramalı, maruz kalma penceresi sırasında indirilen modülleri belirlemeli ve değiştirilmiş olabilecek paketleri önbellekten silmelidir.
Coder ayrıca önbelleğe alınmış modülleri ve etkilenmiş olabilecek şablon sürümlerini belirlemeye yardımcı olan bir SQL sorgusu sağladı.
Bu ihlal neden önemli?
Buradaki risk yalnızca kötü amaçlı yayımlanmış bir yazılım paketiyle sınırlı değil; geliştiricilerin çalışma ortamı ve altyapı şablonlarını oluştururken güvendiği bir dağıtım noktasını da kapsıyor. Ayrıca modüllerin hedef aldığı sırlar arasında bulut anahtarları, yapay zekâ araçları ve CI/CD ortamları bulunuyor. Bu da olayı geliştirme, platform ve güvenlik ekipleriyle doğrudan ilgili hâle getiriyor.
Coder, güncelleme belirteçlerinin Provisioner'a aktarılmadığını ve elinde tuttuğu müşteri verilerinin etkilendiğine dair kanıt bulamadığını söyledi. Ancak aynı zamanda saldırganın kullandığı altyapının kendi kontrolü dışında olduğunu, bu nedenle önemli günlüklerden yoksun bulunduğunu ve ele geçirilen tüm dağıtımları kesin olarak belirleyemediğini kabul etti. Bu boşluk, sızıntıya ilişkin doğrudan bir kanıt bulunmayan durumlarda bile sırların döndürülmesini ve günlüklerin bağımsız olarak doğrulanmasını gerekli kılıyor.