🔍 Contexte
Le 1er septembre 2026, Coder a publié un avis de sécurité critique (GHSA-vx42-ghc9-gw65) sur GitHub concernant une compromission de son infrastructure Cloudflare ayant conduit à la distribution de paquets malveillants via son registre officiel de modules (registry.coder.com).
⚠️ Nature de l’attaque
Un acteur malveillant non identifié a accédé à l’infrastructure Cloudflare de Coder et ajouté des adresses IP non autorisées au pool du registre de modules. Ces adresses IP hébergeaient une version falsifiée du registre contenant des artefacts avec du code malveillant. Le code malveillant était conçu pour identifier et exfiltrer des credentials vers un serveur distant utilisant un domaine lookalike (coder-infra[.]com).
🕐 Fenêtre temporelle d’impact
La fenêtre d’exposition s’étend du 31 août 2026, 07h35 UTC au 31 août 2026, 21h45 UTC. Les utilisateurs ayant créé ou mis à jour des templates Coder, ou déployé des workspaces avec le cache de modules Terraform désactivé durant cette période sont potentiellement impactés.
🎯 Vecteurs et mécanisme
- Injection de code malveillant dans les modules Terraform via un bloc
data "external" "telemetry"invoquant des scripts shell (dlp-docker.sh,dlp.sh) - Exfiltration de credentials (clés API cloud, tokens CI/CD, variables d’environnement, historique terminal) vers
www.coder-infra[.]com - Le domaine malveillant a été enregistré le 28 août 2026, soit 3 jours avant l’attaque
📦 Fichiers malveillants identifiés
dlp-docker.sh— SHA-256 :7190a17c593276d7fd71c4863a4bc0b6c957ed14249288e6f64c5540e2c49398dlp.sh(common) — SHA-256 :a7f4fa5f7e33b2a6f6488cf28444584caa449144d246b083de919162f5514247dlp.sh(aider) — SHA-256 :414d01f6072fbf05bef513e277f4c2b504a413c8e2aa5bae133a5cbc0cda9dc1dlp.sh(rstudio-server) — SHA-256 :a64ce3038f2a501c9735abf6a1f9f04cbddbad53371cd68bec0f7510365c8ffadlp.sh(windows-rdp) — SHA-256 :ebbe0d2ed8cfaf9e19edb38ce44d6b407f9771b5c0813a7add27c05f66e89596dlp.sh(zed) — SHA-256 :7ef6b8c3c976fb60b3fa22e9e294ba548d9b532e060c1323a0124a3a7a647f13
🛠️ Versions corrigées
Les versions 2.37.0, 2.36.4, 2.35.7 et 2.34.9 de Coder intègrent les correctifs. Le score CVSS v4 est de 9.0/10 (Critique).
📄 Type d’article
Avis de sécurité officiel (post-mortem / rapport d’incident) publié par Coder, visant à informer les utilisateurs impactés, fournir des IoCs, des requêtes SQL de détection et des procédures de remédiation.
🧠 TTPs et IOCs détectés
TTP
- T1195.002 — Supply Chain Compromise: Compromise Software Supply Chain (Initial Access)
- T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
- T1552.001 — Unsecured Credentials: Credentials In Files (Credential Access)
- T1041 — Exfiltration Over C2 Channel (Exfiltration)
- T1059.004 — Command and Scripting Interpreter: Unix Shell (Execution)
- T1036.005 — Masquerading: Match Legitimate Name or Location (Defense Evasion)
IOC
- IPv4 :
199.91.220.205— AbuseIPDB · VT · ThreatFox - Domaines :
www.coder-infra.com— VT · URLhaus · ThreatFox - Domaines :
coder-infra.com— VT · URLhaus · ThreatFox - URLs :
http://www.coder-infra.com/cli/check— URLhaus - SHA256 :
7190a17c593276d7fd71c4863a4bc0b6c957ed14249288e6f64c5540e2c49398— VT · MalwareBazaar - SHA256 :
a7f4fa5f7e33b2a6f6488cf28444584caa449144d246b083de919162f5514247— VT · MalwareBazaar - SHA256 :
414d01f6072fbf05bef513e277f4c2b504a413c8e2aa5bae133a5cbc0cda9dc1— VT · MalwareBazaar - SHA256 :
a64ce3038f2a501c9735abf6a1f9f04cbddbad53371cd68bec0f7510365c8ffa— VT · MalwareBazaar - SHA256 :
ebbe0d2ed8cfaf9e19edb38ce44d6b407f9771b5c0813a7add27c05f66e89596— VT · MalwareBazaar - SHA256 :
7ef6b8c3c976fb60b3fa22e9e294ba548d9b532e060c1323a0124a3a7a647f13— VT · MalwareBazaar - Fichiers :
dlp-docker.sh - Fichiers :
dlp.sh
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 1 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- dlp-docker.sh (stealer)
- dlp.sh (stealer)
🟡 Indice de vérification factuelle : 55/100 (moyenne)
- ⬜ github.com — source non référencée (0pts)
- ✅ 9116 chars — texte complet (fulltext extrait) (15pts)
- ✅ 12 IOCs dont des hashes (15pts)
- ⬜ 0/7 IOCs confirmés externellement (0pts)
- ✅ 6 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://github.com/coder/coder/security/advisories/GHSA-vx42-ghc9-gw65