Coder 模組註冊中心遭入侵 惡意 Terraform 模組竊取雲端憑證
網路安全

Coder 模組註冊中心遭入侵 惡意 Terraform 模組竊取雲端憑證

AI News Bot
2026-09-08
預計閱讀 1 分鐘原文來源

事件概述

Coder 的模組註冊中心(registry.coder.com)於 8 月 31 日遭到入侵,攻擊者取得其在 Cloudflare 上的基礎設施存取權,將未授權的 IP 位址加入伺服器位址池。結果,部分使用者在 07:35 至 21:45 UTC 期間,從合法的 Coder 網域下載了被植入惡意程式的 Terraform 模組。該惡意程式會搜尋環境中的憑證,並將 OIDC 權杖、SSH 金鑰 以及雲端與 CI/CD 憑證傳送至冒充 Coder 網域的外部伺服器。

攻擊手法與影響範圍

  • 攻擊向量:攻擊者未要求使用者改連其他網站,而是直接在 registry.coder.com 的部分請求上,由惡意伺服器回應,讓使用者仍以正規 Coder 網域取得檔案,增加了偽裝成功的可能性。

  • 受影響的作業:若在上述時間內建立或更新工作區範本、執行範本建置測試,或在停用模組快取的情況下建立工作區,皆可能下載到被竄改的模組。

  • 可能洩漏的資訊:

    • 環境變數與機密資訊(如建立工作區服務的雲端金鑰)

    • 使用者 OIDC 權杖(OpenID Connect,用於身份驗證)

    • SSH 金鑰(用於遠端登入)

    • 若工作區服務與 Coder 主服務共用執行環境,甚至可能洩漏資料庫密碼與其他組態設定。

Coder 表示目前尚未發現公司保存的客戶資料受影響,且已確認官方提供的範本不含惡意程式。

Coder 的回應與建議

  1. 立即升級:建議受影響的使用者升級至修正版 2.37.0、2.36.4、2.35.7 或 2.34.9。

  2. 清除快取:刪除已下載的 Terraform 模組快取,避免再次載入惡意程式。

  3. 檢查網路紀錄:審查防火牆、代理伺服器、DNS 以及 VPC 流量紀錄,特別是與冒充 Coder 網域的外部伺服器之連線。

  4. 更換憑證:對可能被竊取的雲端基礎設施、AI 工具與 CI/CD 憑證進行重新產生與更新。

未來展望與防護建議

此事件凸顯 供應鏈安全(Supply‑Chain Security)在雲端開發平台的重要性。未來,開發者與企業應:

  • 採用最小權限原則:僅授予必要的 Cloudflare 存取權,並定期審核 IP 白名單。
  • 啟用模組簽名驗證:透過加密簽章確認下載的 Terraform 模組未被竄改。
  • 加強監控與即時警報:對異常的 DNS 解析與外部連線建立自動化偵測機制。

資安日報與資安週報已推出免費電子報,持續為讀者提供最新的資安要聞,協助企業快速掌握全球與台灣的資安脈動。

分享