Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Infraestructura de registro de programadores Coder vulnerada para distribuir módulos maliciosos


Atacantes comprometieron la infraestructura de Cloudflare de Coder para distribuir módulos de Terraform maliciosos que robaban credenciales, claves API y secretos de usuarios. El incidente ocurrió el 31 de agosto, afectando a organizaciones gubernamentales y privadas que utilizan la plataforma. Se recomienda a los usuarios afectados rotar sus secretos, revisar sus logs de conexión y purgar paquetes almacenados en caché.





Los atacantes comprometieron la infraestructura de Cloudflare de Coder y añadieron servidores de registro no autorizados que entregaron módulos de Terraform maliciosos con código diseñado para el robo de credenciales.




La plataforma Coder Coder permite a las organizaciones proporcionar a los desarrolladores entornos de desarrollo en la nube seguros y autoalojados para construir y desplegar software, incluidas aplicaciones de IA.

El proyecto es utilizado por destacadas organizaciones privadas y gubernamentales, incluyendo Dropbox, Palantir, Square, Mercedes-Benz, KKR, EnBW, el gobierno de los EE. UU. y empresas de defensa.

A principios de esta semana, Coder reveló que un atacante tuvo como objetivo registry.coder.com, el sitio de alojamiento de paquetes del proyecto que los desarrolladores utilizan para obtener componentes para sus plantillas de espacio de trabajo.

Aunque el registro de Coder funciona detrás de Cloudflare, el atacante accedió a su infraestructura subyacente y añadió servidores no autorizados al grupo del registro.

Como resultado, Cloudflare redirigió algunas solicitudes del registro a los servidores del atacante, en lugar de a los servidores legítimos de Coder, entregando archivos maliciosos a un subconjunto de usuarios.

“Un actor malicioso no identificado obtuvo acceso a la infraestructura de Cloudflare de Coder y añadió direcciones IP no autorizadas al grupo utilizado para el registro de módulos de Coder”, indica el aviso de seguridad de Coder [aviso de seguridad].

“Estas direcciones IP no autorizadas alojaban una versión del registro de Coder que contenía artefactos que incluían código malicioso”.

El proyecto afirmó que la ventana de entrega de los artefactos maliciosos fue entre las 07:35 UTC y las 21:45 UTC del lunes 31 de agosto.

Durante este tiempo, los servidores maliciosos entregaron versiones modificadas de los módulos de Terraform, que son paquetes de instrucciones predefinidas para crear y configurar infraestructura informática.

Según Coder, los módulos maliciosos actuaron como ladrones de información en los hosts infectados, buscando:

* Variables de entorno y secretos del provisionador
* Claves API de infraestructura en la nube y herramientas de IA
* Credenciales de CI/CD
* Secretos de archivos de configuración e historial de la terminal
* Tokens OIDC de usuario
* Claves SSH configuradas
* Tokens de autenticación externa de un solo uso
* Contraseñas de la base de datos de Coder y otros secretos de configuración cuando el provisionador se ejecutaba dentro de ‘coderd’

La información recopilada fue exfiltrada al dominio similar ‘coder-infra[.]com’.

Se recomienda que los usuarios potencialmente afectados roten todos los secretos comprometidos mencionados en la lista anterior lo antes posible.

Antes de actualizar a una versión parcheada (versiones 2.37.0, 2.36.4, 2.35.7 y 2.34.9), Coder recomienda que los usuarios examinen los registros de firewall, proxy, DNS y flujo de VPC en busca de conexiones a coder-infra[.]com.

Los desarrolladores también deben buscar en los registros del provisionador el término data.external.telemetry, identificar los módulos descargados durante la ventana de exposición y purgar los paquetes almacenados en caché potencialmente maliciosos.

Para ayudar a los usuarios a determinar si fueron afectados, Coder compartió una consulta SQL que puede identificar módulos en caché y versiones de plantillas potencialmente afectados.

El proyecto señaló que los tokens de actualización no se pasaron al provisionador y que no hubo evidencia de ningún impacto en los datos de los clientes que mantenía.

Sin embargo, debido a que la infraestructura del atacante está fuera del control del proyecto, Coder no tiene acceso a registros cruciales y no puede identificar concluyentemente cada despliegue comprometido.

Fuente:
BleepingComputer

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.