deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

Coder registry ihlali, Cloudflare üzerinden kötü niyetli Terraform modülleri dağıttı

Coder'ın Cloudflare yapılandırmasına erişimi olan bir saldırgan, registry.coder.com isteklerini kötü niyetli bir sunucuya yönlendirerek provisioner kimlik bilgilerini sızmaya çalışan Terraform modülleri servis etti.

Coder registry ihlali, Cloudflare üzerinden kötü niyetli Terraform modülleri dağıttı

Ne oldu

Terraform ile uzaktan geliştirme ortamları sağlayan bir platformun arkasındaki şirket Coder, template'leri için modül servis eden registry'nin kritik bir ihlalini açıkladı. 3 Eylül 2026'da yayımlanan ve dev.to üzerinde özetlenen bir BleepingComputer haberine göre, bir saldırgan Coder'ın Cloudflare yapılandırmasını değiştirme izni kazanarak registry.coder.com için içerik sunan sunucu havuzuna kötü niyetli IP adresleri ekledi. Modül isteklerinin bir kısmı daha sonra saldırgan kontrolündeki bir sunucuya yönlendirildi ve bu sunucu kötü niyetli kod içeren Terraform modülleriyle yanıt verdi. Coder konuyu GHSA-vx42-ghc9-gw65 güvenlik bülteninde takip ediyor. Saldırganın Cloudflare erişimine başlangıçta nasıl ulaştığı henüz doğrulanmış değil.

Saldırı nasıl işledi

Saldırı tamamen dağıtım tarafında gerçekleşti ve dikkat çekici olmasının nedeni de bu. Kötü niyetli uç noktayı Cloudflare havuzuna ekledikten sonra saldırganın bir kurban ortamına bağlanması gerekmedi. Bunun yerine kurbanların provisioner'ları zaten güvendikleri bir kanal üzerinden değiştirilmiş modülleri çekti ve kötü niyetli kod, rutin template içe aktarma, template güncelleme, dry run veya workspace build işlemlerinin bir parçası olarak çalıştı. Bir operatör için süreç sıradan bir workspace oluşturma veya template güncellemesi gibi görünürdü.

Çalışmaya başladıktan sonra kötü niyetli kod, yürütme ortamında kimlik bilgilerini aradı ve bulduklarını coder-infra[.]com adresine göndermeye çalıştı. Aktarımın gerçekten başarılı olup olmadığının her ortamda ayrıca doğrulanması gerekiyor. Triyajı zorlaştıran iki faktör var: aynı zaman aralığında bazı kullanıcılara meşru modüller de teslim edildi, bu yüzden yalnızca çekme zaman damgaları belirli bir ortamın zehirli bir modül alıp almadığını göstermez; ayrıca önbellekleme nedeniyle saklanan kötü niyetli bir modül, dağıtım penceresi kapandıktan sonra da çalışabilir.

Kötü niyetli kod neye erişebilirdi

Coder'ın açıklamasına göre maruz kalma, modülün nerede ve ne zaman çalıştığına bağlı:

  • Provisioner'ın erişebildiği sırlar — ortam değişkenleri, yapılandırma dosyaları ve terminal komut geçmişi dahil — her senaryoda potansiyel hedefti.
  • Template içe aktarma, güncelleme veya dry run sırasında kullanıcı sırları iletilmediği için yalnızca provisioner'ın kendi bilgileri risk altındaydı.
  • Bir workspace build sırasında ayrıca kullanıcının OIDC token'ı, yapılandırılmış SSH anahtarları ve hedef template için dış kimlik doğrulama token'ları açığa çıktı. Dış kimlik doğrulama yenileme token'ları buna dahil değildi.
  • Provisioner coderd ile aynı servis içinde çalıştığında, veritabanı parolaları ve dış kimlik doğrulama ayarları gibi Coder yapılandırma bilgileri de açığa çıkmış olabilir.

Belirtiler ve tespit

Coder'ın bülteninde araştırmacılar için birkaç gözlemlenebilir unsur sıralanıyor:

  • Provisioner iş günlükleri, özellikle provisioner_job_logs.output, data.external.telemetry dizesini içerebilir ve bülten bunu aramak için SQL sorguları sağlıyor.

  • DNS, proxy veya HTTP günlüklerinde coder-infra[.]com veya www[.]coder-infra[.]com adreslerine yapılan sorgular veya bağlantılar görülebilir; buna /cli/check adresine yapılan HTTP istekleri de dahil. Coder, yalnızca sorgu veya bağlantı görülmesinin kimlik bilgisi sızdırmanın başarılı olduğunu kanıtlamadığını vurguluyor.

  • Zaman aralığında çekilen modüller, bunlara referans veren template sürümleri ve workspace build işleri, inceleme için Coder'ın saklanan verilerinde kalabilir; ancak bir çekme kaydı, modülün kötü niyetli olduğunu doğrulamaz.

  • Çalınan kimlik bilgileri daha sonra yeniden kullanıldıysa, bulut, CI/CD veya AI API denetim günlüklerinde olağandışı kaynak IP'leri veya işlemler ortaya çıkabilir.

Etkiyi kapsam açısından inceleyen ekipler, yalnızca dağıtım penceresini değil, etkilenen önbelleklerin son kullanımına kadar giden giden trafiği incelemelidir.

Yapılması gerekenler

Öneri; hedeflenen modüllerin çekilip çalıştırılıp çalıştırılmadığını belirlemek, etkilenen modül önbelleklerini silmek, doğrulanmış dağıtım paketlerini yeniden çekmek ve yürütme ortamından erişilebilen tüm sırları döndürmektir. Coder'ın yamalanmış sürümüne güncelleme önerilir, ancak Coder yalnızca güncellemenin etkilenmediğin kanısı olarak görülmemesi gerektiği konusunda uyarıyor. Uzun vadede provisioner ayrıcalıklarını kısıtlamak, kısa ömürlü kimlik bilgilerine güvenmek ve giden trafik için izin listelerini zorunlu kılmak, kötü niyetli kodun hem okuyabileceklerini hem de veri gönderebileceği yerleri sınırlardı.

Neden önemli

Bu, müşteri altyapısının doğrudan ihlali değil, güvenilen bir kanalın tedarik zinciri ihlalidir. Saldırgan CDN katmanındaki dağıtım altyapısına müdahale etti ve hedefin kendi provisioner'ları, normal etkinlikten ayırt edilemeyen işlemler sırasında yükü çalıştırdı. Önbellekleme risk penceresini registry düzeltmesinin ötesine uzatıyor ve meşru ile kötü niyetli modüller eşzamanlı servis edildiği için standart çekme günlükleri etki alanını belirlemek için yeterli değil. Terraform'u ölçekli çalıştıran ekipler için bu, registry'lerin ve önlerindeki CDN ön yüzlerinin altyapı kodu açısından güven sınırının içinde yer aldığının ve provisioner'lara teslim edilen kimlik bilgilerinin, o provisioner'ların çektiği herhangi bir modül tarafından erişilebilir olduğu varsayılması gerektiğinin somut bir hatırlatıcısıdır.

  • #supply-chain
  • #terraform
  • #security
  • #cloudflare
  • #coder

İlgili yazılar