חברת Coder, שמפעילה פלטפורמת סביבות פיתוח בענן המשמשת ארגונים כמו Dropbox, Palantir ו-Mercedes-Benz, דיווחה שתוקפים פרצו לתשתית Cloudflare שמאחורי רישום המודולים שלה (registry.coder.com) והזרימו דרכו מודולי Terraform זדוניים. מדובר באירוע שרשרת אספקה (supply chain) קלאסי: משתמשים שהורידו מודולים דרך הערוץ הרשמי קיבלו בפועל קוד גונב סודות, בלי שהייתה להם דרך לדעת זאת מראש.

הפרטים
לפי Coder, התוקפים השיגו גישה לתשתית Cloudflare שמנתבת בקשות לרישום המודולים, והוסיפו לבריכת השרתים כתובות IP לא מורשות בשליטתם. כתוצאה מכך חלק מהבקשות ל-registry.coder.com נותבו לשרתים הזדוניים במקום לשרתי החברה, וקיבלו מודולי Terraform ערוכים המכילים קוד גניבת מידע. חלון החשיפה נמשך כ-14 שעות, בין 07:35 ל-21:45 UTC בתאריך 31 באוגוסט 2026. הקוד הזדוני חיפש ואסף משתני סביבה ומפתחות ענן, אישורי CI/CD, סודות מקבצי קונפיגורציה, היסטוריית טרמינל, טוקני OIDC, מפתחות SSH וסיסמאות מסד הנתונים של Coder עצמה – והעביר אותם לדומיין המתחזה coder-infra[.]com.
נקודות לשים לב
- אם הארגון שלכם משתמש ב-Coder ומריץ הפעלות פרוביז'ן (provisioner) – בדקו האם התרחשה פעילות בחלון הזמן שבין 07:35 ל-21:45 UTC ב-31 באוגוסט 2026.
- חפשו בלוגים של פיירוול, פרוקסי, DNS ו-VPC פניות לדומיין
coder-infra[.]com, וחפשו בלוגי הפרוביז'ן את המחרוזתdata.external.telemetryכאינדיקטור לחשיפה. - אם זוהתה חשיפה – בצעו רוטציה מיידית לכל הסודות שאליהם הייתה חשופה הסביבה: מפתחות ענן, טוקני CI/CD, מפתחות SSH ואישורי גישה חיצוניים.
- עדכנו לגרסאות המתוקנות שפרסמה Coder – 2.37.0, 2.36.4, 2.35.7 או 2.34.9 – ובדקו ומחקו מודולים חשודים שנשמרו במטמון (cache) המקומי.
- המקרה מזכיר שוב שרישום חבילות ומודולים ציבורי הוא נקודת תורפה משותפת לכל הארגונים שמשתמשים בו – גם כשהתשתית מאחוריו (במקרה הזה Cloudflare) נחשבת אמינה.
מקורות: BleepingComputer

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.