# اختراق حساب Cloudflare لدى Coder يوزّع وحدات Terraform خبيثة لمدة 14 ساعة

> **المغزى:** الملفات والتوقيعات قد تكون سليمة تمامًا، ومع ذلك يصل المستخدمَ كودٌ خبيث، لأن الطبقة التي تقرر أي خادم يردّ هي التي سقطت.

- المصدر: المغزى (https://almaghza.com/a/2026-09-06-coder-registry-cloudflare-compromise/)
- التاريخ: 24 ربيع الأول - 6 سبتمبر 2026 (2026-09-06)
- القسم: أمن سيبراني
- الوسوم: هجمات سلسلة التوريد، Cloudflare، Terraform، الأمن السيبراني

تعرّضت بنية الـ registry لدى شركة Coder للاختراق، دون أن يعدّل المهاجم أي package فيها. فقد وصل إلى حساب Cloudflare الخاص بالشركة، بحسب تقرير BleepingComputer والتفاصيل التي نشرتها Coder نفسها.

وتقدّم Coder للشركات بيئات تطوير جاهزة (development environments)، ومن عملائها Dropbox وPalantir وMercedes-Benz.

وأضاف المهاجم عناوين IP تابعة له إلى مجموعة الخوادم التي توجّه إليها Cloudflare طلبات الـ module registry. وبذلك ظل كل شيء يبدو سليمًا: الشهادة صحيحة، والنطاق صحيح، والرابط المكتوب في القالب لم يتغير. لكن Cloudflare صارت تجلب الردود من خادم المهاجم بدل الخادم الحقيقي.

واستمرت نافذة الاختراق 14 ساعة في 31 أغسطس 2026، من 07:35 إلى 21:45 بتوقيت UTC. وكانت وحدات Terraform الموزعة خلالها تجمع متغيرات البيئة، ومفاتيح الخدمات السحابية وأدوات الذكاء الاصطناعي، وبيانات الـ CI/CD، وملفات الإعدادات، وسجل الأوامر في الطرفية، ومفاتيح SSH، وكلمات مرور قواعد البيانات. ونشرت Coder نسخًا مصحّحة بعد ذلك.

وتكشف الحادثة فجوة في طريقة التفكير الشائعة في أمن سلسلة التوريد. فمعظم الفرق تتعامل معه على أنه أمن الملفات: checksums وتوقيعات وlockfiles. أما طبقة الـ DNS والـ CDN، التي تحدد أي خادم سيجيب أصلًا، فنادرًا ما تدخل في الحساب، وهي التي سقطت هنا.

وقد يعني ذلك أن حساب الـ CDN أو مزوّد النطاق لأي منتج يستحق الحماية نفسها التي يحظى بها الكود، بما فيها التحقق بخطوتين (2FA) وحصر عدد من يملكون صلاحية تعديل الـ DNS.

## المصادر

- [تقرير BleepingComputer](https://www.bleepingcomputer.com/news/security/coders-registry-infrastructure-compromised-to-push-malicious-modules/)
