Coder Registry distribuoval škodlivé Terraform moduly po kompromitácii infraštruktúry
Kompromitácia infraštruktúry Coder Registry 31. augusta 2026 viedla k doručovaniu Terraform modulov so škodlivým kódom zameraným na poverenia.

Kompromitácia Coder Registry umožnila počas časovo obmedzeného incidentu distribuovať Terraform moduly s vloženým škodlivým kódom. Podľa bezpečnostnej informácie spoločnosti Coder, ktorú cituje BleepingComputer, sa problém prejavil neoprávnenými IP adresami v poole pre registry.coder.com. Škodlivé artefakty mohli byť doručované od 31. augusta 2026 od 07:35 do 21:45 UTC.

Coder Registry slúži na publikovanie a sťahovanie znovupoužiteľných Terraform modulov pre Coder workspaces. Incident preto patrí medzi útoky na dodávateľský reťazec: namiesto priameho napadnutia konkrétneho prostredia môže útočník vložiť škodlivý kód do komponentu, ktorý si vývojové a prevádzkové tímy automatizovane prevezmú pri provisionovaní infraštruktúry.
Kompromitácia Coder Registry presmerovala požiadavky
Počas incidentu boli niektoré požiadavky na registry.coder.com smerované na neautorizované servery. Tie poskytovali Terraform moduly obsahujúce škodlivý kód. Jeho cieľom boli tajomstvá a poverenia dostupné provisioneru, teda procesu, ktorý vytvára alebo konfiguruje pracovné prostredie a súvisiacu infraštruktúru.
Podľa dostupných informácií mal škodlivý kód odosielať získané údaje na doménu coder-infra[.]com. Potenciálne išlo o cloudové prístupové údaje, poverenia CI/CD systémov, SSH kľúče, OIDC údaje a ďalšie tajomstvá, ku ktorým má provisioner v konkrétnom nasadení prístup.
Potvrdené je doručovanie škodlivých artefaktov, nie však rozsah ich použitia. Nie je známy počet zasiahnutých nasadení ani to, koľko poverení mohlo byť odcudzených. Rovnako zatiaľ nie je potvrdené aktívne zneužitie potenciálne získaných údajov.
Opravy a odporúčané kroky pre administrátorov
Coder vydal opravené verzie 2.37.0, 2.36.4, 2.35.7 a 2.34.9. Organizácie by mali preveriť používané verzie a riadiť sa pokynmi Coderu k opraveným verziám. Zároveň by mali preveriť svoje logy v období incidentu.
- skontrolovať logy pre sťahovanie a používanie modulov v čase od 31. augusta 07:35 do 21:45 UTC,
- odstrániť podozrivé cacheované moduly,
- rotovať tajomstvá a poverenia, ktoré mohli byť dostupné provisioneru,
- venovať pozornosť komunikácii smerujúcej na doménu
coder-infra[.]com.
Rozsah kontroly by mal vychádzať z toho, aké oprávnenia mali procesy provisionovania v danom prostredí. Pri automatizovanom nasadzovaní môžu mať takéto procesy prístup k citlivým údajom potrebným na vytváranie cloudových zdrojov, konfiguráciu pracovných prostredí alebo integráciu s internými systémami.
Chýbajú údaje o rozsahu incidentu
Coder uviedol, že nemá prístup ku kritickým logom infraštruktúry útočníka. Spoločnosť preto nevie definitívne identifikovať všetky kompromitované inštalácie. Nezávisle nie je potvrdené ani to, kto útok vykonal a akým spôsobom získal prístup ku konfigurácii Cloudflare.
Spoločnosť zároveň uviedla, že zákaznícke dáta spravované Coderom neboli zasiahnuté. Ide však o vyjadrenie firmy, nie o nezávislý forenzný záver. Ďalšie informácie môžu priniesť prípadné bezpečnostné advisory s indikátormi kompromitácie, hashmi artefaktov a úplným zoznamom dotknutých modulov, ako aj stanovisko Cloudflare k neoprávneným IP adresám.
Zdroje
- BleepingComputer – Uvádza časové okno incidentu, popis presmerovania požiadaviek na neautorizované servery, indikátor coder-infra[.]com a odporúčané opravené verzie.
- coder/registry na GitHub – Potvrdzuje účel Coder Registry ako platformy na publikovanie a používanie Terraform modulov a význam potenciálnej kompromitácie distribučného kanála.
Overené a aktualizované: 04. 09. 2026 06:25



