Red Hot Cyber
Sicurezza Informatica, Notizie su Cybercrime, Analisi Vulnerabilità e Intelligenza Artificiale
Attacco a Cloudflare/Coder: moduli Terraform infetti rubano password, token e chiavi API

Attacco a Cloudflare/Coder: moduli Terraform infetti rubano password, token e chiavi API

9 Settembre 2026 08:07
In sintesi

Un attacco alla supply chain di Coder ha permesso agli hacker di distribuire moduli Terraform infetti da un info-stealer. Il malware cercava token, chiavi API, credenziali CI/CD, chiavi SSH, password e altri segreti, inviandoli a un dominio controllato dagli attaccanti. Coder invita a ruotare le credenziali e verificare i log.

Dei malintenzionati hanno preso di mira l’infrastruttura Cloudflare utilizzata dalla piattaforma Coder e hanno aggiunto al pool del registro i propri server. Di conseguenza, alcuni sviluppatori hanno ricevuto moduli Terraform dannosi, infettati da un info-stealer che rubavano token e altri segreti.

Coder consente alle aziende di distribuire ambienti di sviluppo self-hosted protetti, inclusi quelli per la creazione di applicazioni IA. La piattaforma è utilizzata da grandi aziende come Dropbox, Palantir, Square, Mercedes-Benz, KKR, EnBW, nonché da enti governativi statunitensi e aziende della difesa.

Secondo le informazioni degli sviluppatori, l’obiettivo dell’attacco è stato registry.coder.com, il registro da cui gli sviluppatori scaricano i componenti per i template degli ambienti di lavoro. Gli aggressori hanno ottenuto accesso all’infrastruttura Cloudflare tramite un API-key compromesso e hanno aggiunto al pool del registro indirizzi IP non autorizzati dove erano stati distribuiti server falsi. Di conseguenza, l’infrastruttura Cloudflare reindirizzava parte delle richieste degli utenti a questi indirizzi.

Advertising

Si segnala che gli attaccanti hanno modificato i moduli Terraform, set di istruzioni pronte per la creazione e la configurazione dell’infrastruttura, e i file dannosi si sono diffusi il 31 agosto 2026 tra le 07:35 e le 21:45 UTC.

Il codice dannoso inserito nei moduli funzionava come info-stealer: cercava variabili d’ambiente e segreti del provisioner, chiavi API di piattaforme cloud e strumenti IA, credenziali CI/CD, segreti dai file di configurazione e la cronologia del terminale. Inoltre, sui computer infetti il malware raccoglieva token OIDC degli utenti, chiavi SSH, token temporanei di accesso a servizi esterni, password del database Coder e altri segreti, se il provisioner funzionava all’interno di coderd. Tutti i dati raccolti dallo stealer venivano infine inviati al dominio coder-infra[.]com.

Ora si consiglia a tutti i potenziali interessati di cambiare il prima possibile tutti i segreti che il malware potrebbe aver rubato. Inoltre, prima di aggiornare alle versioni corrette 2.37.0, 2.36.4, 2.35.7 o 2.34.9, si consiglia di verificare i log del firewall, del proxy, del DNS e dei VPC Flow Logs per connessioni con coder-infra[.]com.

Inoltre, si consiglia agli sviluppatori di cercare nei log del provisioner menzioni di data.external.telemetry, determinare quali moduli sono stati scaricati durante l’attacco e rimuovere i pacchetti potenzialmente dannosi dalla cache. Per la ricerca dei moduli e delle versioni dei template interessati, gli sviluppatori di Coder hanno preparato un bollettino di sicurezza specifico.

In Coder sottolineano che i refresh-token non sono stati trasmessi al provisioner e che l’indagine non ha rilevato segni di compromissione dei dati clienti che la piattaforma stessa conserva.

Advertising

📢 Resta aggiornatoTi è piaciuto questo articolo? Rimani sempre informato seguendoci su 🔔 Google News.
Ne stiamo anche discutendo sui nostri social: 💼 LinkedIn, 📘 Facebook e 📸 Instagram.
Hai una notizia o un approfondimento da segnalarci? ✉️ Scrivici


Luigi Zullo 300x300
Ricercatore di sicurezza informatica con esperienza nell’analisi delle vulnerabilità, nella mitigazione del rischio cyber, nelle attività di red teaming ed ethical hacking e nella protezione di sistemi complessi. Specializzato in penetration testing e Threat Intelligence, contribuisce al rafforzamento della resilienza digitale di infrastrutture e reti aziendali.
Aree di competenza: Penetration Testing, Threat Intelligence, Red Teaming, Vulnerability Assessment, Incident Response