開發工具平臺Coder揭露其模組Registry遭入侵事件,攻擊者取得Coder在Cloudflare上的基礎設施存取權,將未授權IP位址加入registry.coder.com使用的伺服器位址池,使部分使用者在8月31日從合法Coder網域下載到遭植入竊密程式的Terraform模組。惡意程式會尋找環境中的憑證,再傳送到使用仿冒Coder網域名稱的外部伺服器。
Coder的模組Registry提供工作區範本所需的Terraform模組,攻擊者沒有要求使用者改連其他網站,而是讓registry.coder.com的部分請求由惡意伺服器回應,因此使用者仍從原本的Coder網域取得檔案。
惡意模組供應時間為8月31日07:35至21:45 UTC,若系統在該時段建立或更新工作區範本、進行範本建置測試,或在停用模組快取的情況下建立工作區,就可能下載遭竄改的模組。Coder無法確認哪些部署曾連上攻擊者伺服器,因此要求使用者依操作時間與入侵指標自行檢查。
可能外洩的資料取決於惡意模組執行時機。要是在範本上傳、更新或測試時執行,惡意程式可能取得負責建立工作區服務的環境變數與機密資訊。若在工作區建置期間執行,也可能接觸使用者OIDC權杖、SSH金鑰,以及外部身分驗證服務提供的一次性權杖。如果負責建立工作區的服務不是獨立執行,而是與Coder主服務一起運作,Coder資料庫密碼及其他組態也可能暴露。
Coder目前沒有發現公司保存的客戶資料受到影響,並表示現行Registry提供的範本已確認不含惡意程式。官方要求可能受影響的部署清除已下載的Terraform模組快取,再升級至2.37.0、2.36.4、2.35.7或2.34.9等修正版。
使用者也需檢查防火牆、代理伺服器、DNS及VPC流量紀錄,檢視與仿冒Coder網域外部伺服器的連線紀錄,並更換Coder環境可能接觸到的雲端基礎設施、AI工具與CI/CD憑證。
Comments (0)