Взлом инфраструктуры Coder: злоумышленники раздавали вредоносные Terraform-модули

· Безопасность
Атакующие проникли в облачную инфраструктуру Coder и подменили серверы реестра, чтобы распространять модули с кодом для кражи учётных данных.

cover.svg

Компания Coder, разрабатывающая платформу для самостоятельно размещаемых облачных сред разработки, сообщила о компрометации инфраструктуры своего реестра пакетов. Через registry.coder.com разработчики получают компоненты для шаблонов рабочих окружений — и именно этот канал доставки оказался под контролем злоумышленников.

Как работала атака

Реестр Coder функционирует за Cloudflare, однако неизвестный атакующий получил доступ к нижележащей инфраструктуре и добавил в пул неавторизованные IP-адреса. В результате Cloudflare начал направлять часть запросов на серверы злоумышленника, которые раздавали подменённую версию реестра с вредоносными артефактами.

По данным компании, окно доставки заражённых файлов пришлось на понедельник, 31 августа, с 07:35 до 21:45 UTC. В этот период часть пользователей получала модифицированные Terraform-модули — готовые наборы инструкций для развёртывания и настройки инфраструктуры.

Что похищал вредонос

Подменённые модули действовали как инфостилер: они искали переменные окружения и секреты провижнера, API-ключи облачных сервисов и ИИ-инструментов, учётные данные CI/CD, секреты из конфигурационных файлов, историю терминала, OIDC-токены пользователей, настроенные SSH-ключи, одноразовые токены внешней аутентификации, а при запуске внутри coderd — и пароли базы данных Coder. Собранные данные отправлялись на домен-двойник coder-infra[.]com.

Платформой пользуются крупные частные и государственные организации — среди них Dropbox, Palantir, Square, Mercedes-Benz, KKR, EnBW, а также правительство США и оборонные компании, что делает инцидент особенно чувствительным.

Рекомендации

Coder призывает всех потенциально затронутых пользователей как можно скорее сменить все перечисленные секреты. Перед обновлением до исправленных версий (2.37.0, 2.36.4, 2.35.7 и 2.34.9) рекомендуется проверить логи межсетевого экрана, прокси, DNS и потоков VPC на предмет соединений с coder-infra[.]com. Разработчикам также советуют искать в логах провижнера записи data.external.telemetry, определить модули, загруженные в опасный период, и удалить подозрительные кэшированные пакеты. Для проверки затронутости компания выложила SQL-запрос, выявляющий потенциально скомпрометированные кэшированные модули и версии шаблонов.

В Coder отмечают, что refresh-токены не передавались провижнеру и признаков доступа к данным клиентов не обнаружено. Однако, поскольку инфраструктура атакующего находится вне контроля компании, доступа к ключевым логам у неё нет — а значит, достоверно определить все скомпрометированные развёртывания невозможно.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.