Cloudflare-infrastructuur van Coder gehackt: kwaadaardige Terraform-modules stalen inloggegevens

Aanvallers drongen eind augustus binnen in de Cloudflare-infrastructuur van ontwikkelplatform Coder en voegden malafide servers toe aan de module-registry, die Terraform-modules met credential-stealing code verspreidden.

Een onbekende aanvaller kreeg eind augustus toegang tot de Cloudflare-infrastructuur van Coder, een platform voor cloud-ontwikkelomgevingen, en voegde ongeautoriseerde IP-adressen toe aan de serverpool van de module-registry. Tussen 07:35 en 21:45 UTC op 31 augustus routeerde Cloudflare daardoor een deel van het verkeer naar servers van de aanvaller in plaats van naar de officiële infrastructuur, meldt Coder in een beveiligingsadvies.

Via die omweg kregen ontwikkelaars die Terraform-modules downloaden via de Coder-registry aangepaste versies binnen met kwaadaardige code erin verwerkt. Terraform-modules zijn kant-en-klare infrastructure-as-code-sjablonen waarmee teams cloudomgevingen automatisch opzetten; een besmette module kan daardoor potentieel bij alles komen wat de bijbehorende pipeline aanraakt.

De ingesloten code doorzocht getroffen systemen naar API-sleutels voor cloudinfrastructuur en AI-diensten, CI/CD-credentials, SSH-sleutels, databasewachtwoorden, configuratiegeheimen, OIDC-tokens, terminalhistorie en omgevingsvariabelen. De buitgemaakte gegevens werden weggesluisd naar coder-infra[.]com, een domeinnaam die doelbewust lijkt op die van Coder zelf.

Coder zegt niet met zekerheid te kunnen vaststellen welke installaties precies zijn geraakt, omdat de aanvaller tijdelijk zelf de controle had over een deel van de infrastructuur. Het bedrijf benadrukt wel dat refresh-tokens niet werden doorgegeven aan provisioners en dat er vooralsnog geen aanwijzingen zijn dat klantgegevens zijn buitgemaakt, maar sluit dat niet volledig uit gezien de beperkte zichtbaarheid op wat de aanvaller precies deed.

Organisaties die Coder gebruiken, doen er goed aan direct te controleren of hun installatie in de genoemde periode contact heeft gehad met coder-infra[.]com en provisioner-logs na te lopen op verdachte moduledownloads. Coder heeft het probleem verholpen in de versies 2.37.0, 2.36.4, 2.35.7 en 2.34.9; wie een oudere versie draait, update die het beste zo snel mogelijk. Daarnaast is het verstandig om alle mogelijk blootgestelde secrets — cloud-sleutels, SSH-keys, CI/CD-tokens en databasewachtwoorden — preventief te roteren, ook als er geen directe aanwijzingen zijn voor misbruik.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.