У Coder скомпрометировали инфраструктуру реестра модулей. Злоумышленник получил доступ к API-ключу Cloudflare и добавил свои серверы в пул, обслуживающий registry.coder.com.
31 августа с 07:35 до 21:45 UTC часть запросов к официальному адресу могла получить измененные модули. В них был код для поиска и отправки облачных ключей, учетных данных CI/CD, секретов инструментов ИИ и других данных, доступных provisioner.
Сам исходный код Coder и инфраструктура компании в Google Cloud, как утверждает Coder, взломаны не были.
Главная проблема осталась после завершения атаки: вредоносный модуль мог сохраниться в локальном кеше. Поэтому потенциально затронутым установкам нужно проверить загруженные файлы и журналы, очистить кеш и заменить секреты, к которым мог получить доступ вредоносный код.
Инцидент получил критическую оценку 9,0 по CVSS 4.0.
http://anonhaven.com/news/reestr-coder-razdaval-vredonosnye-moduli/
@Anonhaven | anonhaven.com
Post #440
24