Подробности инцидента приводит BleepingComputer. Хакерам удалось получить доступ к инфраструктуре Cloudflare, задействованной в работе реестра, и добавить туда свои узлы. Они оказались в одном пуле с серверами Coder, поэтому часть запросов уходила не туда, куда рассчитывали пользователи.
Схема работала 11 часов. За это время через реестр можно было скачать измененные Terraform-модули. Такие готовые компоненты применяют при развертывании и настройке облачных систем.
Внутри зараженных файлов находился вредоносный модуль. Он собирал API-ключи, SSH-ключи, токены, пароли от баз данных и другую служебную информацию. Затем данные уходили на coder-infra[.]com. Домен специально назвали так, чтобы он не выглядел подозрительно на фоне настоящих ресурсов Coder.
Компания посоветовала пользователям проверить журналы файрволов, DNS, прокси и VPC на соединения с вредоносным доменом, а также удалить подозрительные модули из кеша. Для поиска потенциально затронутых версий Coder даже опубликовала специальный SQL-запрос. Признаков того, что хакеры добрались до клиентских данных, которые хранит сама компания, пока не обнаружено.
Coder выпустила исправленные версии и попросила клиентов заменить ключи, которые могли утечь. А вот назвать число пострадавших компания не смогла. Запросы принимали только серверы злоумышленников, и их журналы Coder недоступны.