🔥 この記事の詳細
2026-09-07 更新
C
月内に

Coderプラットフォームが利用するCloudflareのインフラが侵害され、悪意のあるTerraformモジュールが配布されました

脆弱性🌐 英語ソース
📅 2026-09-07📰 xakep
📌 一言でいうと
Coderプラットフォームが利用するCloudflareのインフラが侵害され、悪意のあるTerraformモジュールが配布されました。攻撃者は漏洩したAPIキーを用いてCloudflareの設定を変更し、ユーザーのリクエストを偽のサーバーへ誘導しました。これにより、開発者のシステムから機密情報やトークンを盗み出すステイラー(情報窃取型マルウェア)が感染した可能性があります。
🔍該当判定
  • 開発環境の構築に『Coder』というプラットフォームを利用している
  • インフラ構築ツール『Terraform』を利用して、Coderのレジストリ(registry.coder.com)からモジュールをダウンロードしている
  • Coderを利用して、AIアプリケーションなどの開発環境をセルフホスト(自社運用)で構築している
上記いずれにも該当しない → 静観でOK
該当時の対応
CoderおよびTerraformモジュールの利用状況を確認し、不審な挙動や未知のソースからのモジュール導入がないか点検してください。また、漏洩の可能性があるAPIキーやシークレットのローテーションを推奨します。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Coderプラットフォームにおけるサプライチェーン攻撃への対応について

お疲れさまです。Coderプラットフォームのインフラ侵害に関する情報共有です。

■ 概要
Coderが利用するCloudflareのインフラがAPIキーの漏洩により侵害され、registry.coder.com から配布されるTerraformモジュールに悪意のあるコードが混入しました。これにより、利用者の環境で情報窃取型マルウェア(ステイラー)が動作し、機密情報が盗まれるリスクがあります。

■ 影響範囲
- Coderプラットフォームを利用して開発環境を構築している組織
- 侵害期間中に registry.coder.com からTerraformモジュールをダウンロードした開発者

■ 対応手順
1. CoderおよびTerraformモジュールの利用履歴を確認し、不審なモジュールの導入がないか検証してください。
2. 開発環境で利用しているAPIキー、認証トークン、パスワード等のシークレットを速やかに更新(ローテーション)してください。
3. エンドポイントでの不審な外部通信(C2通信)の有無を確認してください。

■ 参考情報
- Coder公式アナウンスおよびセキュリティアドバイザリ

対応優先度: 高
対応期限: 速やかに
Subject: [Security Alert] Supply Chain Attack via Coder Platform Infrastructure

Dear IT/Security Team,

We are sharing information regarding a security breach affecting the Coder platform's infrastructure.

■ Overview
Attackers compromised the Cloudflare infrastructure used by Coder via a leaked API key, allowing them to redirect requests from registry.coder.com to malicious servers. This enabled the distribution of infected Terraform modules containing a stealer designed to exfiltrate secrets, tokens, and keys from developer systems.

■ Scope
- Organizations utilizing the Coder platform for development environments.
- Developers who downloaded Terraform modules from registry.coder.com during the compromise period.

■ Action Plan
1. Audit the use of Coder and Terraform modules to identify any unauthorized or suspicious modules.
2. Immediately rotate all API keys, authentication tokens, and secrets used within the affected development environments.
3. Monitor endpoints for unusual outbound network traffic indicative of data exfiltration.

■ Reference
- Coder official security advisories

Priority: High
Deadline: Immediate