Атакуващи компрометираха Cloudflare инфраструктурата на Coder и добавиха неоторизирани сървъри към регистъра, които доставяха злонамерени Terraform модули, съдържащи код за кражба на идентификационни данни.
Платформата Coder позволява на организациите да предоставят на разработчиците защитени, самохоствани облачни среди за разработка и внедряване на софтуер, включително приложения с изкуствен интелект.
Проектът се използва от водещи частни и държавни организации, сред които Dropbox, Palantir, Square, Mercedes-Benz, KKR, EnBW, правителството на САЩ и отбранителни компании.
По-рано тази седмица от Coder разкриха, че киберпрестъпник е взел под прицел registry.coder.com – сайта за хостинг на пакети, който разработчиците използват за източник на компоненти за шаблоните на работните си среди.
Въпреки че регистърът на Coder работи зад Cloudflare, атакуващият е получил достъп до базовата инфраструктура и е добавил неоторизирани сървъри към пула на регистъра.
В резултат на това Cloudflare е пренасочил част от заявките към сървърите на атакуващия вместо към легитимните сървъри на Coder, доставяйки зловредни файлове на част от потребителите.
„Неидентифициран злонамерен субект получи достъп до Cloudflare инфраструктурата на Coder и добави неоторизирани IP адреси към пула, използван за модулния регистър на Coder“, се посочва в бюлетина за сигурност на Coder.
„Тези неоторизирани IP адреси хостваха версия на регистъра на Coder, която съдържаше артефакти със зловреден код.“
От проекта съобщиха, да прозорецът за доставка на злонамерените артефакти е бил между 07:35 UTC и 21:45 UTC в понеделник, 31 август.
През това време компрометираните сървъри са доставяли модифицирани версии на Terraform модули – готови пакети от инструкции за създаване и конфигуриране на изчислителна инфраструктура.
Според Coder зловредните модули са действали като софтуер за кражба на информация (infostealer) върху заразените хостове, търсейки:
- Променливи на средата и тайни на софтуера за подготвяне (provisioner)
- API ключове за облачна инфраструктура и инструменти за изкуствен интелект
- Тайни във конфигурационни файлове и история на терминала
- Еднократни външни токени за автентификация
- Пароли за бази данни на Coder и други конфигурационни тайни, когато provisioner-ът е работил в 'coderd'
Събраната информация е била източвана към наподобяващия домейн „coder-infra[.]com“.
Препоръчва се потенциално засегнатите потребители да подменят (ротират) всички компрометирани тайни от посочения по-горе списък възможно най-скоро.
Преди да се извърши обновяване към коригираните версии (2.37.0, 2.36.4, 2.35.7 и 2.34.9), от Coder препоръчват потребителите да прегледат логовете на защитните стени, прокситата, DNS и VPC за връзки към coder-infra[.]com.
Разработчиците трябва също така да претърсят логовете на provisioner-а за data.external.telemetry, да идентифицират модулите, изтеглени по време на прозореца на експозиция, и да премахнат потенциално зловредните кеширани пакети.
За да помогне на потребителите да определят дали са засегнати, Coder сподели SQL заявка, която може да идентифицира потенциално компрометирани кеширани модули и версии на шаблони.
От проекта заявиха, че токените за опресняване (refresh tokens) не са били предадени на provisioner-а и че няма доказателства за каквото и да е въздействие върху клиентските данни, поддържани от тях.
Въпреки това, тъй като инфраструктурата на атакуващия е извън контрола на проекта, Coder не разполага с достъп до критични логове и не може окончателно да идентифицира всяко компрометирано внедряване.
След като атакуващите разполагат с валидни идентификационни данни, само 37% от техните действия биват блокирани.
Общите показатели за превенция могат да скрият какво се случва след първоначалния достъп. Когато киберпрестъпниците използват валидни пароли и акаунти, нивото на защита спада рязко.
Докладът „The Blue Report 2026“ измерва защитите техника по техника чрез 338 милиона симулации, проведени в реални среди на клиенти.
Хакери поставиха задна вратичка (backdoor) в npm пакета Jscrambler със зловреден код за кражба на данни.
Пробивът на данни в Novocure засегна над 1400 пациенти с онкологични заболявания.
Хакери разпространяват злонамерено обновяване за Virtualizor чрез атака с прихващане на BGP маршрути (BGP hijacking).
Наскоро коригирани zero-day уязвимости в PaperCut се използват в атаки за кражба на данни.
Microsoft предупреждава за TerminalFix атаки, внедряващи обратни тунели (reverse tunnels).