Comprometen la infraestructura de Coder para distribuir módulos Terraform maliciosos

Coder informó de que un atacante añadió servidores no autorizados a su registro tras acceder a su infraestructura de Cloudflare y distribuyó módulos Terraform capaces de robar credenciales entre el 31 de agosto.

Amenazas
Comprometen la infraestructura de Coder para distribuir módulos Terraform maliciosos

Coder informó el 3 de septiembre de 2026 de que un actor malicioso comprometió su infraestructura de Cloudflare y añadió direcciones IP no autorizadas al conjunto de servidores de su registro de módulos. Cloudflare redirigió algunas solicitudes hacia esos servidores, que entregaron archivos modificados a una parte de los usuarios.

La ventana de distribución se prolongó entre las 07:35 y las 21:45 UTC del 31 de agosto. Durante ese periodo, los servidores distribuyeron versiones alteradas de módulos Terraform con código capaz de actuar como un ladrón de información en los equipos afectados.

Los módulos buscaban variables y secretos del entorno de los provisionadores, claves de API de servicios cloud y herramientas de IA, credenciales CI/CD, secretos almacenados en archivos de configuración e historiales de terminal, tokens OIDC, claves SSH, tokens de autenticación de un solo uso, contraseñas de la base de datos de Coder y otros secretos de configuración. La información se exfiltraba al dominio coder-infra[.]com.

Coder recomienda rotar los secretos potencialmente expuestos y revisar los registros de firewall, proxy, DNS y flujo VPC en busca de conexiones con ese dominio. También aconseja examinar los registros de los provisionadores, localizar módulos descargados durante la ventana de exposición y eliminar paquetes almacenados en caché que puedan ser maliciosos.

La compañía ha publicado una consulta SQL para identificar módulos almacenados en caché y versiones de plantillas potencialmente afectadas. Coder señaló que los tokens de actualización no se transmitieron al provisionador y que no hay indicios de impacto en los datos de clientes que mantiene. Sin embargo, al estar la infraestructura del atacante fuera de su control, no dispone de registros suficientes para determinar de forma concluyente todos los despliegues comprometidos. Las versiones corregidas indicadas son 2.37.0, 2.36.4, 2.35.7 y 2.34.9.

Fuente: BleepingComputer.

Compartir

WhatsApp X Telegram Email