Вредоносные модули в реестре Coder похищали учетные данные пользователей

Вредоносные модули в реестре Coder похищали учетные данные пользователей

Платформа Coder, позволяющая командам запускать облачные среды разработки, столкнулась с серьезным инцидентом в цепочке поставок. С 07:35 до 21:45 UTC 31 августа 2026 года официальный реестр модулей компании распространял среди части пользователей компоненты, содержащие вредоносный код. Атака затронула версии продукта ниже 2.37.0, а критичность проблемы оценена в максимальные 10 баллов.

Описание

Реестр модулей Coder - это хранилище стандартных блоков конфигурации, которые инженеры подключают к своим шаблонам при развертывании окружений. Судя по опубликованному уведомлению, нарушитель получил доступ к инфраструктуре Cloudflare, где размещается реестр, и добавил в пул адресов собственные серверы. На этих серверах находилась поддельная версия реестра с модифицированными пакетами. В итоге часть запросов пользователей направлялась именно туда, и вместо легитимных модулей они получали вредоносные файлы. Код был настроен на поиск на зараженных машинах определенных типов ключей доступа и паролей, после чего отправлял их на удаленный сервер с доменным именем, визуально похожим на официальный домен Coder.

По данным Coder, жертвами могли стать те клиенты, которые в указанный промежуток времени создавали новые шаблоны, обновляли существующие или запускали сборку рабочих пространств с отключенным кешированием модулей. В связи с тем, что вредоносный сервер находился вне контроля компании, точно установить круг пострадавших невозможно. Поэтому Coder рекомендует рассматривать все секреты, доступные в затронутых системах, как потенциально скомпрометированные.

Инцидент показывает, как атаки на каналы распространения программного обеспечения способны затронуть множество организаций без их активного участия. В случае Coder вредоносные пакеты оказались встроены в стандартный процесс развертывания, которому доверяют пользователи. Вместо атаки на конкретные компании злоумышленник выбрал промежуточное звено - реестр модулей, через который проходят обновления шаблонов. Подобные схемы относят к классу атак на цепочку поставок, и они представляют особую опасность, поскольку источник заражения выглядит легитимным.

Последствия заражения зависели от типа выполняемой операции. При загрузке или предварительной проверке шаблона вредоносное ПО могло похитить переменные окружения и секреты с сервера подготовки окружений. Кроме того, при полноценной сборке рабочего пространства в зоне риска оказывались персональные токены пользователя, применяемые для единой аутентификации, а также ключи для защищенного доступа к серверам и данные внешних систем авторизации. Если же подготовка окружений работала как встроенный компонент основного сервера Coder, а не как отдельный процесс, вредоносный код мог получить доступ к конфигурационным параметрам сервера, включая пароль базы данных и настройки внешних провайдеров аутентификации.

Разработчики Coder заявляют, что их собственная инфраструктура для хранения данных клиентов не была взломана. Тем не менее даже при отсутствии следов проникновения в хранилища компании следует проявить осторожность. Пользователям, которые могли контактировать с зараженными модулями, рекомендуется немедленно ротировать все программные ключи доступа, токены и прочие секреты, имеющие отношение к их развертываниям. Важно также проверить системы на наличие подозрительных исходящих соединений, поскольку вредоносные пакеты могли остаться в кеше модулей.

Компания советует изучить журналы межсетевых экранов, прокси-серверов и системы доменных запросов на предмет обращений к неизвестным ресурсам. Кроме того, необходимо очистить кеш модулей в развертывании, чтобы вредоносные файлы не использовались повторно при следующем запуске. Патчи, закрывающие уязвимость, уже выпущены в версиях 2.37.0, 2.36.4, 2.35.7 и 2.34.9. В следующем обновлении Coder обещает добавить автоматические средства для обнаружения и удаления пострадавших компонентов.

Официальный идентификатор CVE для этой проблемы не назначался. Пока же главной задачей администраторов остается быстрая ротация секретов и тщательная проверка всех шаблонов и окружений, созданных 31 августа. В сложившейся ситуации любое промедление повышает риск того, что похищенные ключи доступа будут использованы для проникновения в облачную инфраструктуру организаций.

Индикаторы компрометации

IPv4

  • 199.91.220.205

Domain

  • www.coder-infra.com

URL

  • http://www.coder-infra.com/cli/check

SHA256

  • 414d01f6072fbf05bef513e277f4c2b504a413c8e2aa5bae133a5cbc0cda9dc1
  • 7190a17c593276d7fd71c4863a4bc0b6c957ed14249288e6f64c5540e2c49398
  • 7ef6b8c3c976fb60b3fa22e9e294ba548d9b532e060c1323a0124a3a7a647f13
  • a64ce3038f2a501c9735abf6a1f9f04cbddbad53371cd68bec0f7510365c8ffa
  • a7f4fa5f7e33b2a6f6488cf28444584caa449144d246b083de919162f5514247
  • ebbe0d2ed8cfaf9e19edb38ce44d6b407f9771b5c0813a7add27c05f66e89596

Комментарии: 0