Ataque a Coder Registry Distribuyó Módulos Terraform Maliciosos para Robar Credenciales
Atacantes manipularon la infraestructura de Coder Registry para distribuir módulos capaces de robar claves cloud, credenciales CI/CD y tokens de usuarios.
Coder ha revelado un ataque contra la infraestructura de su registro de módulos que permitió distribuir archivos Terraform modificados con código destinado a robar credenciales. El incidente afectó a una parte de los usuarios que descargaron módulos desde registry.coder.com durante una ventana de aproximadamente 14 horas el 31 de agosto de 2026.
Según la investigación de Coder, un actor no identificado consiguió acceder a su infraestructura de Cloudflare y añadió direcciones IP no autorizadas al conjunto de servidores utilizado por Coder Registry. Como consecuencia, algunas solicitudes legítimas fueron dirigidas a servidores controlados por los atacantes, que ofrecían versiones manipuladas de los módulos.
Los servidores falsos estuvieron activos durante unas 14 horas
Coder sitúa la ventana de exposición entre las 07:35 y las 21:45 UTC del 31 de agosto. Los usuarios potencialmente afectados son aquellos cuyos despliegues descargaron un módulo de Coder Registry durante ese periodo.
Esto podía ocurrir al crear una nueva plantilla, publicar una nueva versión de una plantilla o ejecutar una prueba de construcción. También podían verse afectados determinados despliegues de espacios de trabajo cuando el almacenamiento en caché de módulos estaba desactivado.
El ataque no sustituyó permanentemente el registro oficial. Al introducir servidores no autorizados dentro del conjunto utilizado por la infraestructura, solo una parte de las solicitudes terminó llegando a los sistemas maliciosos.
El malware buscaba credenciales de cloud, IA y CI/CD
Los módulos alterados incorporaban código diseñado para localizar información sensible en los sistemas donde se ejecutaban. Entre los objetivos estaban las variables de entorno y secretos disponibles para los provisionadores, claves API de proveedores de infraestructura cloud y herramientas de inteligencia artificial, así como credenciales utilizadas en sistemas CI/CD.
El malware también buscaba secretos almacenados en archivos de configuración y en el historial del terminal. Cuando se ejecutaba durante la creación de un espacio de trabajo, podía acceder además al token OIDC del usuario, claves SSH configuradas y tokens temporales de proveedores externos de autenticación.
En configuraciones donde el provisionador se ejecutaba dentro del propio proceso coderd, el alcance potencial era mayor. Coder advierte de que podían quedar expuestas variables de configuración internas, incluida la contraseña de la base de datos y credenciales asociadas a proveedores externos.
Los datos robados se enviaban a un dominio que imitaba a Coder
La información recopilada se enviaba a coder-infra.com, un dominio diseñado para parecer relacionado con la infraestructura legítima de Coder. La empresa lo identifica como uno de los principales indicadores de compromiso del incidente.
Coder recomienda a las organizaciones potencialmente afectadas revisar sus registros de firewall, proxy, DNS y tráfico VPC en busca de conexiones salientes hacia ese dominio. Los registros de los provisionadores también pueden examinarse para localizar referencias a data.external.telemetry, utilizado por el código malicioso.
Debido a que los servidores utilizados por los atacantes estaban fuera de la infraestructura controlada por Coder, la compañía reconoce que no dispone de todos los registros necesarios para determinar de forma concluyente qué instalaciones recibieron los módulos modificados.
Coder pide rotar las credenciales potencialmente expuestas
La recomendación principal para los usuarios que pudieron descargar módulos durante la ventana del ataque es considerar comprometidos los secretos accesibles desde sus provisionadores y rotarlos. Esto incluye claves de infraestructura cloud, APIs de herramientas de IA, credenciales de CI/CD y otros secretos disponibles mediante variables de entorno, configuraciones o historiales de terminal.
Coder también ha proporcionado consultas para identificar módulos almacenados en caché durante el periodo afectado. Si se detectan paquetes potencialmente manipulados, deben eliminarse de la caché antes de realizar nuevos despliegues.
Las nuevas versiones incorporan las correcciones
El aviso de seguridad considera afectadas las versiones anteriores a Coder 2.37.0. La compañía ha publicado como versiones corregidas Coder 2.37.0, 2.36.4, 2.35.7 y 2.34.9 para las diferentes ramas mantenidas.
Coder asegura haber revisado los módulos que actualmente distribuye su registro y afirma que están libres del código malicioso identificado durante el incidente. También prepara mecanismos adicionales de remediación automática para próximas versiones.
La compañía no tiene indicios de que los datos de clientes almacenados directamente por Coder hayan sido comprometidos. El principal riesgo se concentra en los secretos presentes dentro de los sistemas de las organizaciones que ejecutaron alguno de los módulos manipulados durante la ventana de exposición.