Detalle de la noticia

Ciberseguridad

Coder's registry infrastructure compromised to push malicious modules

Fuente: BleepingComputer Publicado: 03/09/2026 · 16:04 UTC Resumen generado con IA (Gemini) a partir del artículo completo — no es una cita textual; consulta la fuente para el texto exacto. No se pudo traducir el título automáticamente (se muestra el original).Resumen generado con IA (Gemini) a partir del artículo completo — no es una cita textual; consulta la fuente para el texto exacto.
Compartir:
Ciberseguridad Coder's registry infrastructure compromised to push malicious modules
Imagen: BleepingComputer

Un atacante logró vulnerar la infraestructura de Cloudflare perteneciente a Coder, introduciendo servidores de registro no autorizados que distribuyeron módulos de Terraform maliciosos equipados con código diseñado para robar credenciales. Coder ofrece entornos de desarrollo en la nube seguros y autoalojados que son utilizados por diversas entidades privadas y gubernamentales, entre las que se encuentran agencias de defensa de Estados Unidos, Dropbox, Palantir, Square, Mercedes-Benz, KKR y EnBW.

El incidente afectó específicamente al sitio de hospedaje de paquetes del proyecto, utilizado por los desarrolladores para obtener componentes destinados a sus plantillas de espacio de trabajo. A pesar de que el registro funciona detrás de Cloudflare, el responsable logró acceder a la infraestructura subyacente e integrar direcciones IP no autorizadas en el grupo del registro. Esto provocó que Cloudflare desviara ciertas solicitudes hacia los equipos controlados por el atacante en lugar de utilizar los servidores legítimos.

Los archivos peligrosos fueron distribuidos durante un intervalo determinado de un lunes, específicamente entre las horas iniciales y finales notificadas en el aviso oficial, y consistieron en versiones modificadas de módulos de Terraform. Una vez instalados en los equipos afectados, estos elementos operaron como ladrones de información para buscar y extraer datos sensibles como claves de API de herramientas de infraestructura en la nube e inteligencia artificial, credenciales de integración y despliegue continuo, variables de entorno, tokens, llaves SSH y secretos de configuración. La información recabada fue enviada a un dominio de apariencia similar.