Ziel des Angriffs war registry.coder.com, die Paketseite, über die Entwickler Komponenten für ihre Workspace-Templates beziehen. Obwohl die Registry hinter Cloudflare betrieben wird, gelangten die Angreifer an die dahinterliegende Infrastruktur und erweiterten den Serverpool um eigene Systeme.

„Ein nicht identifizierter böswilliger Akteur erhielt Zugang zu Coders Cloudflare-Infrastruktur und fügte dem Pool, der für Coders Modul-Registry genutzt wird, unautorisierte IP-Adressen hinzu", heißt es in der Mitteilung des Projekts. „Diese unautorisierten IP-Adressen hosteten eine Version von Coders Registry, die Artefakte mit Schadcode enthielt."

Während des Zeitfensters lieferten die fremden Server veränderte Fassungen von Terraform-Modulen aus — also fertige Anweisungsbündel zum Erstellen und Konfigurieren von Recheninfrastruktur. Auf den infizierten Hosts suchten die manipulierten Module gezielt nach Zugangsdaten und Geheimnissen und leiteten die Beute an coder-infra[.]com weiter.

Anzeige

Coder rät potenziell betroffenen Anwendern, alle möglicherweise abgeflossenen Geheimnisse so schnell wie möglich zu rotieren. Vor dem Einspielen der abgesicherten Versionen 2.37.0, 2.36.4, 2.35.7 und 2.34.9 sollten Firewall-, Proxy-, DNS- und VPC-Flow-Logs auf Verbindungen zu coder-infra[.]com durchsucht werden.

Zusätzlich empfiehlt das Projekt, die Provisioner-Protokolle nach dem Eintrag data.external.telemetry zu durchsuchen, die im Expositionszeitraum heruntergeladenen Module zu bestimmen und möglicherweise bösartige zwischengespeicherte Pakete zu löschen. Zur Eingrenzung stellt Coder eine SQL-Abfrage bereit, mit der sich potenziell betroffene gecachte Module und Template-Versionen identifizieren lassen.

Entlastend meldet das Projekt zwei Punkte: Refresh-Tokens wurden nicht an den Provisioner übergeben, und es gebe keine Hinweise auf eine Beeinträchtigung der bei Coder vorgehaltenen Kundendaten. Eine abschließende Bewertung ist dem Projekt jedoch nicht möglich, weil die Server der Angreifer außerhalb seiner Kontrolle standen und die zugehörigen Protokolle fehlen.