Взлом инфраструктуры Coder: злоумышленники раздавали вредоносные Terraform-модули
Компания Coder, разрабатывающая платформу для самостоятельно размещаемых облачных сред разработки, сообщила о компрометации инфраструктуры своего реестра пакетов. Через registry.coder.com разработчики получают компоненты для шаблонов рабочих окружений — и именно этот канал доставки оказался под контролем злоумышленников.
Как работала атака
Реестр Coder функционирует за Cloudflare, однако неизвестный атакующий получил доступ к нижележащей инфраструктуре и добавил в пул неавторизованные IP-адреса. В результате Cloudflare начал направлять часть запросов на серверы злоумышленника, которые раздавали подменённую версию реестра с вредоносными артефактами.
По данным компании, окно доставки заражённых файлов пришлось на понедельник, 31 августа, с 07:35 до 21:45 UTC. В этот период часть пользователей получала модифицированные Terraform-модули — готовые наборы инструкций для развёртывания и настройки инфраструктуры.
Что похищал вредонос
Подменённые модули действовали как инфостилер: они искали переменные окружения и секреты провижнера, API-ключи облачных сервисов и ИИ-инструментов, учётные данные CI/CD, секреты из конфигурационных файлов, историю терминала, OIDC-токены пользователей, настроенные SSH-ключи, одноразовые токены внешней аутентификации, а при запуске внутри coderd — и пароли базы данных Coder. Собранные данные отправлялись на домен-двойник coder-infra[.]com.
Платформой пользуются крупные частные и государственные организации — среди них Dropbox, Palantir, Square, Mercedes-Benz, KKR, EnBW, а также правительство США и оборонные компании, что делает инцидент особенно чувствительным.
Рекомендации
Coder призывает всех потенциально затронутых пользователей как можно скорее сменить все перечисленные секреты. Перед обновлением до исправленных версий (2.37.0, 2.36.4, 2.35.7 и 2.34.9) рекомендуется проверить логи межсетевого экрана, прокси, DNS и потоков VPC на предмет соединений с coder-infra[.]com. Разработчикам также советуют искать в логах провижнера записи data.external.telemetry, определить модули, загруженные в опасный период, и удалить подозрительные кэшированные пакеты. Для проверки затронутости компания выложила SQL-запрос, выявляющий потенциально скомпрометированные кэшированные модули и версии шаблонов.
В Coder отмечают, что refresh-токены не передавались провижнеру и признаков доступа к данным клиентов не обнаружено. Однако, поскольку инфраструктура атакующего находится вне контроля компании, доступа к ключевым логам у неё нет — а значит, достоверно определить все скомпрометированные развёртывания невозможно.
Источник: Bleeping Computer
Комментарии
Войдите, чтобы комментировать.