Киберпреступники скомпрометировали облачную инфраструктуру Cloudflare, обслуживающую платформу Coder, и внедрили в реестр дополнительные серверы под своим контролем. В результате этой атаки определенная группа разработчиков загрузила инфицированные модули Terraform, содержащие вредоносный код для кражи конфиденциальной информации — ключей доступа, токенов аутентификации и других конфиденциальных данных.

Платформа Coder предоставляет решения для развертывания защищенных локальных сред для разработки программного обеспечения, включая создание приложений с использованием искусственного интеллекта. Среди клиентов компании находятся крупные организации, такие как Dropbox, Palantir, Square, Mercedes-Benz, KKR, EnBW, а также государственные органы и предприятия оборонной промышленности США.

Согласно заявлению компании, атаке подвергся registry.coder.com — хранилище, из которого разработчики загружают готовые компоненты для построения окружений разработки. Злоумышленники воспользовались скомпрометированным ключом API Cloudflare для получения несанкционированного доступа и добавили в систему маршрутизации поддельные IP-адреса с контролируемыми ими серверами. Это позволило перенаправлять часть входящих запросов на поддельные серверы.

Сообщается, что преступники модифицировали модули инструмента Terraform — набора готовых скриптов для автоматизации создания и настройки информационной инфраструктуры. Распространение заражённых файлов происходило 31 августа 2026 года с 07:35 до 21:45 по UTC.

Внедренный в модули вредоносный код функционировал как информационный вор: он осуществлял поиск переменных системного окружения, конфиденциальных параметров provisioner, учетных данных для облачных сервисов и ИИ-платформ, реквизитов систем непрерывной интеграции и развертывания, а также конфиденциальных данных из файлов конфигурации и истории терминала. Вредонос также собирал OIDC-идентификаторы, приватные SSH-ключи, временные авторизационные коды для внешних платформ, пароли базы данных Coder и прочие конфиденциальные сведения, если provisioner функционировал внутри coderd. Все собранная информация передавалась на домен coder-infra[.]com.

Разработчикам рекомендуется безотлагательно обновить все конфиденциальные учетные данные, которые могли быть похищены. Перед установкой исправленных версий 2.37.0, 2.36.4, 2.35.7 или 2.34.9 необходимо проанализировать журналы сетевого оборудования, прокси-серверов, DNS и VPC на наличие соединений с доменом coder-infra[.]com.

Кроме того, специалистам рекомендуется проверить логи provisioner на упоминания data.external.telemetry, определить перечень загруженных модулей в период инцидента и удалить потенциально скомпрометированные пакеты из локального хранилища. Компания Coder опубликовала готовый SQL-скрипт для идентификации заражённых модулей и версий конфигураций в системе.

Представители Coder уточняют, что токены обновления не передавались provisioner, и результаты проведённого расследования не указывают на утечку клиентской информации, которая хранится на серверах платформы.