Мой блог
Инфраструктура реестра Coder была скомпрометирована для распространения вредоносных модулей
Злоумышленники взломали инфраструктуру Cloudflare платформы Coder и внедрили несанкционированные серверы реестра, через которые распространялись вредоносные модули Terraform с кодом для кражи учетных данных. Платформа Coder позволяет компаниям и государственным структурам развертывать безопасные изолированные облачные среды разработки для создания программного обеспечения и искусственного интеллекта. Инструментом пользуются такие известные организации, как Dropbox, Palantir, Square, Mercedes-Benz, KKR, EnBW, а также различные ведомства и оборонные предприятия США.
На текущей неделе разработчики Coder сообщили об инциденте, затронувшем сайт размещения пакетов registry.coder.com. С помощью этого ресурса инженеры загружают компоненты для шаблонов рабочих пространств. Несмотря на то что инфраструктура реестра скрыта за защитой Cloudflare, хакерам удалось получить доступ к нижележащим системам и добавить сторонние IP-адреса в пул серверов реестра. Из-за этого часть запросов перенаправлялась на вредоносные узлы вместо легитимных серверов Coder, что привело к загрузке опасных файлов определенной части пользователей.
В официальном бюллетене безопасности отмечается, что неустановленный злоумышленник получил доступ к инфраструктуре Cloudflare и добавил неавторизованные IP-адреса в пул модулей реестра. На этих адресах размещалась скомпрометированная копия реестра с артефактами, содержащими вредоносный код. По данным компании, окно распространения опасных компонентов действовало в понедельник, 31 августа, с 07:35 до 21:45 по всемирному координированному времени (UTC). В этот период поддельные серверы передавали измененные версии модулей Terraform, представляющих собой готовые наборы инструкций для настройки и развертывания облачной инфраструктуры.
Последствия компрометации и механизм работы угроз
Скомпрометированные модули выполняли функции стиллеров на зараженных хостах. Они производили поиск и сбор следующих конфиденциальных данных:
- переменные окружения провизионера и секреты;
- модификаторы API для облачной инфраструктуры и инструментов искусственного интеллекта;
- учетные данные CI/CD;
- конфиденциальные файлы с секретами и история терминала;
- пользовательские токен-авторизации OIDC;
- настроенные SSH-ключи;
- разовые внешние токены аутентификации;
- пароли баз данных Coder и прочие конфигурационные секреты, если провизионер запускался внутри сервиса coderd.
Собранные сведения отправлялись на сторонний домен-двойник coder-infra[.]com. Специалисты рекомендуют всем потенциально пострадавшим пользователям в кратчайшие сроки сменить все перечисленные выше секреты и учетные данные.
Меры безопасности и рекомендации для разработчиков
Перед обновлением до исправленных версий платформы (2.37.0, 2.36.4, 2.35.7 и 2.34.9) разработчикам настоятельно рекомендуется изучить журналы межсетевых экранов, прокси-серверов, DNS и VPC-потоков на предмет соединений с доменом coder-infra[.]com. Также следует проверить логи провизионера на наличие записей data.external.telemetry, выявить модули, загруженные в период активности злоумышленников, и полностью очистить потенциально опасные кэшированные пакеты.
Для упрощения проверки Coder опубликовала специальный SQL-запрос, который помогает обнаружить скомпрометированные кэшированные модули и версии шаблонов. Представители проекта сообщили, что токены обновления не передавались провизионеру, а признаков утечки пользовательских данных, хранимых на серверах компании, не обнаружено. Тем не менее, поскольку инфраструктура злоумышленников находилась вне контроля разработчиков, у компании нет доступа к ключевым логам, что не позволяет со стопроцентной точностью определить каждое взломанное развертывание.
Общие показатели предотвращения угроз часто скрывают реальную картину того, что происходит после первоначального проникновения. Когда злоумышленники задействуют валидные учетные данные, эффективность защитных барьеров резко снижается. Согласно данным отчета The Blue Report 2026, оценивающего различные техники защиты на основе 338 миллионов симуляций в производственных средах клиентов, этот показатель падает до 37%.
Источник: bleepingcomputer.com
