Security

Infrastruktur Registry Coder Dibobol untuk Menyebarkan Modul Terraform Berbahaya

Infrastruktur registry milik Coder telah disusupi penyerang yang kemudian menambahkan server tidak sah ke dalam sistem distribusi paketnya. Akibatnya, sebagian pengguna berpotensi menerima modul Terraform yang telah dimodifikasi dengan kode berbahaya untuk mencuri kredensial.

Coder merupakan platform yang memungkinkan organisasi menyediakan lingkungan cloud development yang aman dan dapat di-host sendiri untuk developer. Platform ini digunakan untuk membangun dan menerapkan berbagai aplikasi, termasuk aplikasi berbasis AI.

Menurut Coder, platform tersebut digunakan oleh sejumlah organisasi besar dan instansi pemerintah, termasuk Dropbox, Palantir, Square, Mercedes-Benz, KKR, EnBW, pemerintah Amerika Serikat, serta perusahaan di sektor pertahanan.

Insiden ini menargetkan registry.coder.com, situs hosting package yang digunakan developer untuk memperoleh berbagai komponen bagi workspace template mereka.

Penyerang menyusupi infrastruktur Cloudflare Coder

Registry Coder berada di belakang Cloudflare untuk menangani lalu lintas dan distribusi permintaan. Namun, penyerang berhasil memperoleh akses ke infrastruktur Cloudflare yang mendukung registry tersebut.

Setelah mendapatkan akses, pelaku menambahkan sejumlah alamat IP yang tidak sah ke dalam pool server registry.

Akibatnya, Cloudflare pada beberapa kesempatan mengarahkan permintaan pengguna ke server milik penyerang, bukan ke server registry Coder yang sah.

Server tersebut kemudian memberikan file yang telah dimodifikasi kepada sebagian pengguna.

Coder mengatakan server tidak sah tersebut menjalankan versi registry yang berisi artifact dengan kode berbahaya. Dengan mekanisme ini, serangan tidak secara langsung membutuhkan kompromi pada setiap lingkungan developer, karena distribusi malware dilakukan melalui infrastruktur package registry yang dipercaya.

Modul Terraform dimodifikasi menjadi information stealer

Periode distribusi artifact berbahaya berlangsung pada 31 Agustus 2026 pukul 07:35 hingga 21:45 UTC.

Dalam rentang waktu tersebut, server berbahaya menyebarkan versi modifikasi dari sejumlah Terraform modules. Modul Terraform merupakan kumpulan instruksi siap pakai yang digunakan untuk membuat dan mengonfigurasi infrastruktur komputasi.

Modul yang telah dimodifikasi tersebut berfungsi sebagai information stealer pada host yang menjalankannya.

Kode berbahaya dirancang untuk mencari berbagai informasi sensitif yang tersedia di lingkungan provisioner, termasuk:

  • Environment variables dan secrets milik provisioner
  • API key untuk cloud infrastructure dan AI tooling
  • Kredensial CI/CD
  • Secret dari file konfigurasi dan terminal history
  • User OIDC tokens
  • SSH keys yang telah dikonfigurasi
  • One-time external authentication tokens
  • Password database Coder dan secret konfigurasi lainnya ketika provisioner berjalan di dalam coderd

Informasi yang berhasil dikumpulkan kemudian dikirimkan ke domain yang menyerupai infrastruktur Coder, yaitu coder-infra[.]com.

Karena sebagian besar informasi tersebut dapat digunakan untuk mengakses layanan cloud, sistem CI/CD, repository, maupun tool AI, potensi dampaknya tidak terbatas pada satu perangkat developer yang terinfeksi.

Coder meminta pengguna segera mengganti secret

Coder merekomendasikan pengguna yang kemungkinan terdampak untuk segera melakukan rotation terhadap seluruh secret dan kredensial yang berpotensi terekspos.

Sebelum melakukan upgrade ke versi yang telah diperbaiki, Coder juga menyarankan administrator memeriksa berbagai log jaringan untuk mencari koneksi menuju coder-infra[.]com.

Pemeriksaan dapat dilakukan pada:

  • Firewall logs
  • Proxy logs
  • DNS logs
  • VPC flow logs

Pengguna juga disarankan memeriksa provisioner logs untuk mencari aktivitas terkait data.external.telemetry.

Selain itu, developer perlu mengidentifikasi modul yang diunduh selama periode paparan dan menghapus package yang kemungkinan telah terkontaminasi dari cache.

Coder menyediakan SQL query yang dapat digunakan untuk membantu mengidentifikasi cached modules dan versi template yang kemungkinan mengambil modul selama periode serangan.

Versi yang sudah diperbaiki

Coder merekomendasikan pengguna melakukan upgrade ke versi berikut atau yang lebih baru:

  • 2.37.0
  • 2.36.4
  • 2.35.7
  • 2.34.9

Namun, melakukan upgrade saja tidak cukup apabila secret sebelumnya sudah sempat diakses oleh kode berbahaya. Administrator tetap perlu melakukan investigasi log dan mengganti kredensial yang berpotensi terekspos.

Pendekatan tersebut penting karena kredensial seperti cloud API keys, CI/CD credentials, SSH keys, dan OIDC tokens dapat memberikan akses lebih jauh ke lingkungan development maupun production.

Tidak ada bukti data pelanggan Coder dicuri

Coder mengatakan refresh token tidak diteruskan ke provisioner, sehingga jenis kredensial tersebut tidak berada dalam jangkauan kode berbahaya.

Perusahaan juga mengatakan belum menemukan bukti bahwa data pelanggan yang disimpan oleh Coder ikut terdampak dalam insiden ini.

Namun, Coder mengakui terdapat keterbatasan dalam menentukan cakupan kompromi secara menyeluruh.

Karena server yang digunakan penyerang berada di luar kendali Coder, perusahaan tidak memiliki akses ke log penting dari infrastruktur tersebut. Akibatnya, Coder tidak dapat memastikan secara definitif setiap deployment yang mungkin telah menerima modul berbahaya.

Kondisi ini membuat pemeriksaan mandiri oleh pengguna menjadi sangat penting, terutama bagi organisasi yang mengunduh Terraform modules dari registry Coder pada periode distribusi berbahaya.

Insiden tersebut juga menunjukkan risiko keamanan pada software supply chain. Ketika infrastruktur registry atau package hosting berhasil disusupi, penyerang dapat memanfaatkan kepercayaan developer terhadap sumber resmi untuk mendistribusikan kode berbahaya ke banyak lingkungan sekaligus.

Sumber: Coder

Leave a Reply

Your email address will not be published. Required fields are marked *


Back to top button