Incidente de seguridad en Coder
Atacantes comprometieron la infraestructura de Cloudflare de Coder y añadieron servidores de registro no autorizados que entregaron módulos maliciosos de Terraform con código que robaba credenciales. El incidente se reveló esta semana y afectó a la plataforma de alojamiento de paquetes registry.coder.com, utilizada por desarrolladores para obtener componentes de plantillas de espacios de trabajo.
La plataforma Coder permite a organizaciones proporcionar entornos de desarrollo en la nube seguros y autohospedados para construir y desplegar software, incluyendo aplicaciones de IA. Es utilizada por entidades privadas y gubernamentales destacadas como Dropbox, Palantir, Square, Mercedes-Benz, KKR, EnBW, el gobierno de EE. UU. y empresas de defensa.
El atacante accedió a la infraestructura subyacente de Cloudflare y agregó direcciones IP no autorizadas al grupo utilizado para el registro de módulos de Coder. Estas direcciones alojaban una versión del registro que contenía artefactos con código malicioso. Durante la ventana de entrega, entre las 07:35 y 21:45 UTC del lunes 31 de agosto, los servidores maliciosos entregaron versiones modificadas de módulos de Terraform.
Funcionamiento del ataque
Los módulos maliciosos actuaban como roba-información en los hosts infectados, buscando variables de entorno y secretos del provisionador, claves API de infraestructura en la nube y herramientas de IA, credenciales de CI/CD, secretos de archivos de configuración e historial de terminal, tokens OIDC de usuario, claves SSH configuradas, tokens de autenticación externa de un solo uso, y contraseñas de bases de datos de Coder y otros secretos de configuración cuando el provisionador se ejecutaba dentro de 'coderd'.
La información recopilada se exfiltró al dominio suplantador 'coder-infra[.]com'.
Recomendaciones para los afectados
Se recomienda a los usuarios potencialmente afectados rotar todos los secretos impactados enumerados anteriormente lo antes posible.
Antes de actualizar a las versiones parcheadas (2.37.0, 2.36.4, 2.35.7 y 2.34.9), Coder recomienda examinar los registros de firewall, proxy, DNS y flujos VPC para detectar conexiones a coder-infra[.]com. Los desarrolladores también deben buscar en los registros del provisionador la presencia de data.external.telemetry, identificar los módulos descargados durante la ventana de exposición y purgar paquetes en caché potencialmente maliciosos.
Para ayudar a los usuarios a determinar si fueron afectados, Coder compartió una consulta SQL que puede identificar módulos en caché y versiones de plantillas potencialmente comprometidos. El proyecto afirmó que los tokens de refresco no se pasaron al provisionador y que no hay evidencia de impacto en los datos de clientes que mantiene. Sin embargo, debido a que la infraestructura del atacante está fuera del control del proyecto, Coder no tiene acceso a registros cruciales y no puede identificar de manera concluyente cada implementación comprometida.

















Deja una respuesta