Comprometen la infraestructura del registro de Coder para distribuir módulos Terraform maliciosos
Un atacante inyectó servidores propios en la infraestructura Cloudflare de Coder y sirvió módulos Terraform que robaban credenciales de nube, CI/CD, SSH y bases de datos.
Un atacante obtuvo acceso a la infraestructura de Cloudflare asociada a Coder e inyectó servidores bajo su control dentro del pool de direcciones IP del servicio. El resultado: parte de las solicitudes dirigidas a registry.coder.com —el sitio donde los desarrolladores obtienen componentes de plantillas de espacios de trabajo— llegó a máquinas del atacante en lugar de a los servidores legítimos.
Qué entregaban esos servidores
Versiones modificadas de módulos Terraform, los paquetes de instrucciones de infraestructura como código. Los módulos alterados incluían código de robo de credenciales que buscaba:
- Variables de entorno del aprovisionador.
- Llaves de API de proveedores de nube.
- Credenciales de CI/CD.
- Claves SSH.
- Contraseñas de bases de datos y otros datos sensibles de configuración.
Lo recolectado se enviaba al dominio parecido coder-infra[.]com.
Ventana y remediación
La exposición ocurrió el 31 de agosto de 2026, entre las 07:35 y las 21:45 UTC. Coder publicó versiones corregidas —2.37.0, 2.36.4, 2.35.7 y 2.34.9— y recomendó rotar todos los secretos potencialmente comprometidos, revisar registros de firewall, proxy, DNS y flujos VPC en busca de conexiones al dominio del atacante, y purgar los paquetes en caché que puedan estar alterados. La compañía facilitó además consultas SQL para identificar los módulos afectados.
El enfoque Tabuga Intelligence
El incidente ataca un punto que rara vez se audita: la capa de resolución y enrutamiento entre el desarrollador y el registro de paquetes. La firma del código, la verificación de hashes y el escaneo de dependencias operan sobre el contenido; aquí el compromiso ocurrió antes, en la decisión de a qué servidor llega la petición.
Catorce horas bastan. Un pipeline de CI que corre cada hora recogió el módulo alterado varias veces, y cada ejecución entregó el juego completo de secretos de despliegue.
La lección práctica para los equipos de plataforma en la región tiene tres partes. Fijar versiones y verificar sumas de comprobación de todo módulo de infraestructura antes de aplicarlo. Registrar y revisar el tráfico de salida de los ejecutores de CI, donde un dominio nuevo destaca con facilidad. Y tratar los secretos del pipeline como material rotable: si la rotación de todas las credenciales de despliegue toma días de trabajo manual, ese es el hallazgo más urgente del ejercicio.
Fuente: BleepingComputer (3 de septiembre de 2026).