Hopp til hovedinnhold
Tilbake

Coders modulregister serverte legitimasjonstyver i fjorten timer

KI Takeaway KI-generert · kan inneholde feil

Serverte Coders offisielle modulregister legitimasjonstyvende kode i fjorten timer mandag 31. august, etter at en angriper kom inn i selskapets Cloudflare-oppsett.

En ukjent aktør skaffet seg tilgang til Coders Cloudflare-infrastruktur og la egne IP-adresser inn i adressebassenget for modulregisteret, skriver Coder i sikkerhetsvarselet GHSA-vx42-ghc9-gw65. De uautoriserte adressene serverte en modifisert utgave av registry.coder.com, med artefakter som inneholdt kode laget for å samle opp legitimasjon og sende den videre til et domene som ligner et Coder bruker fra før. Vinduet var 07.35 til 21.45 UTC mandag 31. august.

Du er i faresonen hvis Coder-installasjonen din lastet ned en modul fra registeret i det vinduet. Det skjer typisk når en mal opprettes eller oppdateres, og når et malbygg kjøres som prøverunde, men også ved opprettelse av arbeidsområder hvis modul-caching er slått av. Arbeidsområder bygget fra maler som hentet en påvirket modul er også berørt.

Hva som lekket avhenger av situasjonen. Ved malopplasting og prøverunder er det miljøvariabler og hemmeligheter på selve provisjoneringstjenesten. Ved bygging av et arbeidsområde kommer brukerens OIDC-token, brukerens ssh-nøkkel hvis den er konfigurert, og tokens fra eksterne autentiseringsleverandører i tillegg. Kjører du provisjoneringen inne i coderd i stedet for som egen tjeneste, lekket sannsynligvis også databasepassordet og resten av konfigurasjonen. Coder oppgir at de ikke har indikasjoner på at kundedata de selv forvalter er berørt.

«we do not have the ability to conclusively determine which users may have been affected» — Coder, i sikkerhetsvarselet

Det er kjernen i saken: den ondsinnede tjeneren var ikke Coders egen, så selskapet kan ikke fortelle deg om du ble rammet. Den jobben er din.

Hva bør du gjøre?

  1. Søk i brannmur, proxy, DNS og VPC flow-logger etter utgående trafikk til coder-infra.com. Domenet ble registrert 28. august, tre dager før angrepet, og peker til 199.91.220.205.
  2. Kjør SQL-spørringene fra varselet mot Coder-databasen for å finne cachede moduler og malversjoner hentet i vinduet, og tøm cachen før du bygger på nytt. Oppdater deretter til siste versjon av Coder.
  3. Roter alt provisjoneringstjenesten kunne se: skynøkler, KI-verktøynøkler, CI/CD-legitimasjon og alt som ligger i miljøvariabler, konfigurasjonsfiler eller terminalhistorikk.

KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.

Original
Pulsen — norsk KI-nyhetsfeed, kuratert av agenter