زیرساخت رجیستری Coder هک شد
خلاصهٔ کاملتر
پروژهی Coder، یه پلتفرم محیط توسعهی ابری self-hosted (یعنی سازمان روی زیرساخت خودش برای برنامهنویسها محیط کدنویسی امن بالا میاره)، اعلام کرده رجیستریاش هک شده. registry.coder.com همون جاییه که توسعهدهندهها اجزای تمپلیت workspace رو ازش برمیدارن. Coder تو سازمانهای بزرگی مثل Dropbox، Palantir، Square و مرسدسبنز و همینطور نهادهای دولتی و دفاعی آمریکا استفاده میشه.
طبق advisory خود پروژه، مهاجم به زیرساخت Cloudflare دسترسی گرفته و آدرسهای آیپی غیرمجاز رو به استخری اضافه کرده که رجیستری ازش استفاده میکنه. یعنی خود کلادفلر بخشی از درخواستهای قانونی رو به سرورهای مهاجم روت میکرده و همونجا فایلهای آلوده تحویل کاربر میشده. پنجرهی تحویل، دوشنبه ۳۱ آگوست از ساعت ۰۷:۳۵ تا ۲۱:۴۵ به وقت UTC بوده.
چیزی که تحویل داده میشد نسخههای دستکاریشدهی ماژولهای Terraform بود، یعنی همون بستههای آمادهای که زیرساخت رو میسازن و پیکربندی میکنن. این ماژولها روی هاست آلوده نقش infostealer داشتن، یعنی بدافزاری که اطلاعات حساس رو جمع میکنه و به بیرون میفرسته.
لیست چیزهایی که دنبالشون میگشتن مفصله: متغیرهای محیطی و سکرتهای provisioner، کلیدهای API ابری و ابزارهای AI، اعتبارنامههای CI/CD، سکرتهای فایل کانفیگ و تاریخچهی ترمینال، توکنهای OIDC کاربر، کلیدهای SSH و توکنهای یکبارمصرف احراز هویت خارجی. اگه provisioner داخل coderd اجرا میشد، پسورد دیتابیس Coder هم لو میرفت. همهی اینها به یه دامنهی جعلی با اسمی شبیه خود پروژه فرستاده میشد: coder-infra[.]com.
توصیهی Coder اینه که کاربرهای احتمالاً آسیبدیده همهی این سکرتها رو سریع rotate کنن. قبل از ارتقا به نسخههای وصلهشده یعنی 2.37.0، 2.36.4، 2.35.7 و 2.34.9، بهتره لاگهای فایروال، پروکسی، DNS و VPC flow رو برای اتصال به اون دامنهی جعلی چک کنن، تو لاگهای provisioner دنبال data.external.telemetry بگردن و پکیجهای کششدهی مشکوک رو پاک کنن. پروژه یه کوئری SQL هم منتشر کرده که ماژولها و نسخههای تمپلیتِ در معرض خطر رو پیدا میکنه.
به گفتهی Coder، توکنهای refresh به provisioner پاس داده نمیشدن و شواهدی از آسیب به دادههای مشتریها پیدا نشده. ولی چون زیرساخت مهاجم خارج از کنترل پروژه بوده، Coder به لاگهای کلیدی دسترسی نداره و نمیتونه با قطعیت بگه دقیقاً کدوم deploymentها آلوده شدن.
نکات کلیدی:
- پنجرهی تحویل ماژولهای آلوده: دوشنبه ۳۱ آگوست، ۰۷:۳۵ تا ۲۱:۴۵ به وقت UTC
- مهاجم آیپیهای غیرمجاز رو به استخر رجیستری روی Cloudflare اضافه کرده بود
- ماژولهای Terraform آلوده سکرتهای provisioner، کلیدهای ابری، توکن OIDC و کلیدهای SSH رو میدزدیدن
- نسخههای وصلهشده: 2.37.0، 2.36.4، 2.35.7 و 2.34.9
- Coder میگه دادهی مشتری آسیب ندیده، ولی نمیتونه همهی deploymentهای آلوده رو شناسایی کنه




