事件概述
Coder 的模組註冊中心(registry.coder.com)於 8 月 31 日遭到入侵,攻擊者取得其在 Cloudflare 上的基礎設施存取權,將未授權的 IP 位址加入伺服器位址池。結果,部分使用者在 07:35 至 21:45 UTC 期間,從合法的 Coder 網域下載了被植入惡意程式的 Terraform 模組。該惡意程式會搜尋環境中的憑證,並將 OIDC 權杖、SSH 金鑰 以及雲端與 CI/CD 憑證傳送至冒充 Coder 網域的外部伺服器。
攻擊手法與影響範圍
-
攻擊向量:攻擊者未要求使用者改連其他網站,而是直接在 registry.coder.com 的部分請求上,由惡意伺服器回應,讓使用者仍以正規 Coder 網域取得檔案,增加了偽裝成功的可能性。
-
受影響的作業:若在上述時間內建立或更新工作區範本、執行範本建置測試,或在停用模組快取的情況下建立工作區,皆可能下載到被竄改的模組。
-
可能洩漏的資訊:
-
環境變數與機密資訊(如建立工作區服務的雲端金鑰)
-
使用者 OIDC 權杖(OpenID Connect,用於身份驗證)
-
SSH 金鑰(用於遠端登入)
-
若工作區服務與 Coder 主服務共用執行環境,甚至可能洩漏資料庫密碼與其他組態設定。
-
Coder 表示目前尚未發現公司保存的客戶資料受影響,且已確認官方提供的範本不含惡意程式。
Coder 的回應與建議
-
立即升級:建議受影響的使用者升級至修正版 2.37.0、2.36.4、2.35.7 或 2.34.9。
-
清除快取:刪除已下載的 Terraform 模組快取,避免再次載入惡意程式。
-
檢查網路紀錄:審查防火牆、代理伺服器、DNS 以及 VPC 流量紀錄,特別是與冒充 Coder 網域的外部伺服器之連線。
-
更換憑證:對可能被竊取的雲端基礎設施、AI 工具與 CI/CD 憑證進行重新產生與更新。
未來展望與防護建議
此事件凸顯 供應鏈安全(Supply‑Chain Security)在雲端開發平台的重要性。未來,開發者與企業應:
- 採用最小權限原則:僅授予必要的 Cloudflare 存取權,並定期審核 IP 白名單。
- 啟用模組簽名驗證:透過加密簽章確認下載的 Terraform 模組未被竄改。
- 加強監控與即時警報:對異常的 DNS 解析與外部連線建立自動化偵測機制。
資安日報與資安週報已推出免費電子報,持續為讀者提供最新的資安要聞,協助企業快速掌握全球與台灣的資安脈動。
