【 資安警訊 】- Coder 模組 Registry 遭供應鏈攻擊,官方網域一度散布可竊取憑證的惡意 Terraform 模組
發布編號:OIS-CTI-2026-09-002
情資來源:iThome
事件類型:供應鏈攻擊警訊公告
內容說明:
攻擊者取得 Coder 在 Cloudflare 上的基礎設施存取權,使官方網域 registry.coder.com 於 8 月 31 日一度回應遭植入竊密程式的 Terraform 模組,可能竊取 OIDC 權杖、SSH 金鑰,以及雲端與 CI/CD 憑證。
開發工具平臺 Coder 揭露其模組 Registry 遭入侵事件:攻擊者取得 Coder 在 Cloudflare 上的基礎設施存取權,將未經授權的 IP 位址加入 registry.coder.com 所使用的伺服器位址池,導致部分使用者於 8 月 31 日自合法的 Coder 網域,下載到遭植入竊密程式的 Terraform 模組。惡意程式會搜尋環境中的憑證,再回傳至以仿冒 Coder 網域名稱架設的外部伺服器。
Coder 的模組 Registry 提供工作區範本所需的 Terraform 模組。此次攻擊的特點在於,攻擊者並未誘導使用者改連其他網站,而是讓 registry.coder.com 的部分請求改由惡意伺服器回應,使用者因此仍是從原本的官方網域取得遭竄改的檔案,難以從網域本身察覺異常。
惡意模組的供應時間為 8 月 31 日 07:35 至 21:45(UTC)。若系統在該時段內建立或更新工作區範本、執行範本建置測試,或在停用模組快取的情況下建立工作區,就可能下載到遭竄改的模組。由於 Coder 無法確認哪些部署曾連上攻擊者的伺服器,官方要求使用者依操作時間與入侵指標(IoC)自行清查。
可能外洩的資料取決於惡意模組的執行時機:若在範本上傳、更新或測試時執行,可能取得負責建立工作區之服務的環境變數與機密資訊;若在工作區建置期間執行,則可能接觸使用者的 OIDC 權杖、SSH 金鑰,以及外部身分驗證服務核發的一次性權杖;如果負責建立工作區的服務並非獨立執行,而是與 Coder 主服務一同運作,Coder 資料庫密碼及其他組態也可能暴露。
Coder 表示,目前未發現公司保存的客戶資料受到影響,現行 Registry 提供的範本亦已確認不含惡意程式,但因無法完整掌握受影響範圍,仍要求可能受影響的部署依官方公告自行清查與修補。
影響平台:
受影響的產品包括 Coder 旗下
Coder 開發工作區平臺(2.37.0、2.36.4、2.35.7、2.34.9 之前的自建部署版本)
Coder 模組 Registry(registry.coder.com)— 2026 年 8 月 31 日 07:35–21:45 UTC 期間下載的 Terraform 模組
建議措施:
Coder 原廠要求可能受影響的部署:先清除已下載的 Terraform 模組快取,再升級至 2.37.0、2.36.4、2.35.7 或 2.34.9 等修正版本;同時檢查防火牆、代理伺服器、DNS 與 VPC 流量紀錄,確認是否曾與仿冒 Coder 網域的外部伺服器建立連線,並更換 Coder 環境可能接觸到的雲端基礎設施、AI 工具與 CI/CD 憑證。
參考連結 :
https://www.ithome.com.tw/news/178760
https://github.com/coder/coder/security/advisories/GHSA-vx42-ghc9-gw65