Хакеры взломали реестр Coder и 14 часов раздавали разработчикам вредоносный код

Хакеры взломали реестр Coder и 14 часов раздавали разработчикам вредоносный код
Фото: Magnific.com
В последний день августа официальный реестр Coder больше 14 часов отдавал разработчикам зараженные Terraform-модули. Самое неприятное — адрес был настоящим. Пользователи обращались к registry.coder.com, но попадали на сервер, который контролировали хакеры.

Подробности инцидента приводит BleepingComputer. Хакерам удалось получить доступ к инфраструктуре Cloudflare, задействованной в работе реестра, и добавить туда свои узлы. Они оказались в одном пуле с серверами Coder, поэтому часть запросов уходила не туда, куда рассчитывали пользователи.

Схема работала 11 часов. За это время через реестр можно было скачать измененные Terraform-модули. Такие готовые компоненты применяют при развертывании и настройке облачных систем.

Внутри зараженных файлов находился вредоносный модуль. Он собирал API-ключи, SSH-ключи, токены, пароли от баз данных и другую служебную информацию. Затем данные уходили на coder-infra[.]com. Домен специально назвали так, чтобы он не выглядел подозрительно на фоне настоящих ресурсов Coder.

Компания посоветовала пользователям проверить журналы файрволов, DNS, прокси и VPC на соединения с вредоносным доменом, а также удалить подозрительные модули из кеша. Для поиска потенциально затронутых версий Coder даже опубликовала специальный SQL-запрос. Признаков того, что хакеры добрались до клиентских данных, которые хранит сама компания, пока не обнаружено.

Coder выпустила исправленные версии и попросила клиентов заменить ключи, которые могли утечь. А вот назвать число пострадавших компания не смогла. Запросы принимали только серверы злоумышленников, и их журналы Coder недоступны.

 

Автор: Александр Абрамов.

Тематики: Безопасность

Ключевые слова: разработка программного обеспечения, информационная безопасность, хакеры