Threats
Atacantes comprometeram a infraestrutura Cloudflare da Coder e distribuíram módulos Terraform modificados para roubar credenciais, chaves API e outros dados sensíveis
04/09/2026
|
A Coder revelou um incidente de segurança que permitiu a atacantes distribuir módulos Terraform maliciosos através do seu registry, depois de terem conseguido comprometer a infraestrutura Cloudflare utilizada pela plataforma. A Coder disponibiliza ambientes de desenvolvimento cloud alojados pelas próprias organizações e é utilizada por empresas e entidades governamentais. O ataque teve como alvo o registry.coder.com, utilizado pelos programadores para obter componentes destinados aos templates dos seus ambientes de trabalho. Segundo a Coder, um atacante não identificado conseguiu aceder à sua infraestrutura Cloudflare e adicionar endereços IP não autorizados ao conjunto de servidores utilizado pelo registry. Alguns dos pedidos realizados ao serviço acabaram por ser encaminhados pela Cloudflare para servidores controlados pelo atacante em vez da infraestrutura legítima da Coder. Estes sistemas disponibilizaram versões modificadas de módulos Terraform que incluíam código malicioso. A distribuição ocorreu no dia 31 de agosto, mas só uma parte dos utilizadores é que acabou por receber os ficheiros comprometidos. Os módulos Terraform modificados funcionavam como information stealers, procurando um conjunto alargado de informação sensível nos sistemas onde eram executados. Entre os dados visados encontravam-se variáveis de ambiente e segredos dos provisioners, chaves API de infraestruturas cloud e ferramentas de IA, credenciais de CI/CD, tokens OIDC, chaves SSH configuradas, históricos de terminal e segredos armazenados em ficheiros de configuração. A Coder recomenda que os utilizadores potencialmente afetados alterem todos os segredos e credenciais que possam ter ficado expostos durante o incidente. Antes da atualização, as organizações devem também analisar registos de firewall, proxy, DNS e fluxos VPC à procura de comunicações com o domínio utilizado pelos atacantes. A Coder recomenda ainda verificar os logs dos provisioners, identificar módulos descarregados durante o período de exposição e eliminar pacotes potencialmente maliciosos armazenados em cache. As correções estão disponíveis nas versões Coder 2.37.0, 2.36.4, 2.35.7 e 2.34.9. O projeto disponibilizou também uma consulta SQL para ajudar os administradores a identificar módulos em cache e versões de templates potencialmente afetados. A Coder afirma que os refresh tokens não eram transmitidos aos provisioners e que não existem indícios de impacto nos dados de clientes mantidos pela própria empresa. No entanto, como a infraestrutura utilizada pelo atacante se encontra fora do controlo da Coder, a empresa não dispõe dos respetivos registos e, por isso, não consegue determinar de forma conclusiva todos os ambientes que poderão ter sido comprometidos. |