Înapoi la toate articolele
Awarely Monitor
9 min3 surse

Registrul Coder compromis a livrat module Terraform care furau secrete

Servere neautorizate au intrat în pool-ul registrului Coder și au livrat module Terraform modificate către o parte dintre utilizatori. Răspunsul confirmat: verificarea ferestrei de expunere, căutarea indicatorilor, curățarea cache-ului, actualizarea și rotirea credențialelor accesibile.

Coder a publicat un advisory critic după ce un actor neidentificat a obținut acces la infrastructura Cloudflare care susținea registry.coder.com și a adăugat adrese IP neautorizate în pool-ul registrului. O parte dintre cereri au ajuns la servere controlate de atacator, care au livrat module Terraform modificate cu cod pentru furtul credențialelor.

Coder definește fereastra de expunere ca 31 august 2026, între 07:35 și 21:45 UTC. Implementările care au descărcat module în acel interval ar fi putut executa artefactele malițioase. Compania spune că nu are indicii privind afectarea datelor clienților păstrate de Coder, dar nu poate identifica definitiv fiecare deployment afectat deoarece infrastructura de livrare relevantă era controlată de atacator.

02

La ce puteau ajunge modulele malițioase

Conform advisory-ului furnizorului, codul căuta variabile de mediu ale provisioner-ului, chei cloud și AI, credențiale CI/CD, secrete din configurații, istoric de terminal, tokenuri OIDC ale utilizatorilor, chei SSH configurate și tokenuri one-time pentru autentificări externe. Dacă provisioner-ul rula în coderd, puteau fi accesibile și parolele bazei de date sau alte configurări ale serviciului.

Lista descrie materialul vizat, nu dovedește că fiecare secret exista sau a fost exfiltrat din fiecare deployment. Domeniul incidentului trebuie stabilit din logurile și istoricul propriei organizații, fără transformarea avertismentului într-o afirmație universală de breșă.

03

Izolare și investigație imediată

  • Identifică importurile și actualizările de template, dry run-urile și build-urile de workspace care au descărcat module în fereastra UTC confirmată
  • Verifică logurile firewall, DNS, proxy și VPC flow pentru conexiuni către indicatorul publicat în advisory-ul Coder
  • Caută în logurile provisioner-ului sentinelul furnizorului și folosește query-ul publicat de Coder pentru modulele posibil afectate din cache
  • Șterge pachetele potențial malițioase din cache înaintea unui deployment curat și actualizează la o versiune Coder corectată
  • Rotește credențialele cloud, CI/CD, OIDC, SSH, baze de date și servicii AI care erau accesibile provisioner-elor afectate
  • Verifică utilizarea ulterioară a credențialelor și păstrează dovezile înainte de eliminarea artefactelor tranzitorii
04

Rotirea credențialelor are nevoie de o ordine

Rotirea nu este o listă plată. Începe cu identitățile care pot genera alte credențiale sau modifica infrastructura: chei pentru control plane-ul cloud, tokenuri CI/CD, integrări cu identity provider-ul și acces administrativ la baze de date. Revocă sau limitează sesiunile existente, apoi rotește secretele dependente și verifică dacă serviciile folosesc noile valori.

Distribuie materialul nou doar pe un canal autorizat. Secretus poate sprijini transferul criptat în browser al credențialelor de recuperare și secretelor one-time; nu remediază mediul de dezvoltare compromis și nu înlocuiește un secrets manager. Awarely Monitor poate păstra expunerea, responsabilul, termenul și verificarea răspunsului.

05

Lecția NIS2 despre riscul furnizorilor

Incidentul arată de ce un domeniu de furnizor considerat legitim nu garantează un artefact legitim. Organizațiile au nevoie de evidența dependențelor, ferestre de update, telemetrie de ieșire, inventarul credențialelor accesibile sistemelor de build și un proces testat pentru înlocuirea lor atunci când calea de livrare este compromisă.

Pentru dovezi orientate NIS2, păstrează advisory-ul furnizorului, dependența și versiunea afectată, analiza ferestrei de expunere, căutările în loguri, deciziile de rotire, actualizările verificate, excepțiile și îmbunătățirile post-incident. Nu închide cazul doar pentru că registrul livrează din nou module curate; credențialele obținute anterior pot rămâne utile atacatorului.

Surse și verificare

Deschide sursele originale pentru context, actualizări și formularea exactă a afirmațiilor.

AWARELY Intelligence

Continuă documentarea

Vezi toate articolele