Sicherheitsalert: 15 JetBrains Plugins stehlen IA API-Schlüssel und monetisieren sie

Autor: Veröffentlicht 4 min de lectura 201 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Ein unabhängiges Forscherteam hat eine koordinierte Kampagne entdeckt, die mindestens 15 böswillige Ergänzungen in den JetBrains Marketplace mit dem spezifischen Ziel von stehlen API-Tasten von IA-Diensten von Entwicklern in der Konfiguration dieser Plugins vorgestellt. Der technische Bericht von Aikido Security dokumentiert, dass die Ergänzungen - vorgestellt als Codierungsassistenten, Code-Reviewer und Git-Dienste - offenbar rechtmäßig funktionieren, aber enthalten Code, der die Anmeldeinformationen an den Remote-Server gesendet hat, sobald der Benutzer "Apply" gedrückt hat, nachdem er seinen Schlüssel an die Einstellungen festhält.

Die Mechanik der Kampagne ist unruhig einfach und effektiv: Die Tasten wurden durch HTTP auf einen codierten Endpunkt (hxxp: / 39.107.60 [.] 51 / api / Software / Schlüssel) ausgefiltert, was bedeutet, dass jede Organisation, die solche Plugins installiert hatte, sehen konnte, wie ihre Anmeldeinformationen ohne Verschlüsselung oder Kontrolle gefiltert wurden. Aikido fand, dass die Pakete ähnliche Code-Blöcke geteilt und dass die Aktivität begann im Oktober 2025, mit neuen Publikationen bis Juni 2025, Akkumulation etwa 70.000 Downloads berichtet unter allen betroffenen Plugins, mit zwei von ihnen über 25.000-27.000 Downloads nach den verfügbaren Zählern.

Sicherheitsalert: 15 JetBrains Plugins stehlen IA API-Schlüssel und monetisieren sie
Bild generiert mit IA.

Neben der Exfiltration, Forscher beobachteten eine zusätzliche und besorgniserregende Funktionalität: eine Zahlung "tier", die, nach einer kleinen Menge, führte der Remote-Server, um einen IA-Lieferschlüssel für das Plugin, um im Auftrag des Benutzers zu verwenden. Dies schlägt ein Modell vor, bei dem gestohlene Schlüssel zu unvorhergesehenen Benutzern umverteilt oder monetisiert werden, ein Verhalten, das keine legitime Rechtfertigung als ernsthafte Lieferanten hat, liefern nicht aktive und unbegrenzte Schlüssel an Dritte auf diese Weise.

Die Auswirkungen der Sicherheit sind direkt und ernst. Ein kompromittierter API-IA-Schlüssel ermöglicht es einem Angreifer, Kosten im Konto des Lieferanten zu generieren, Zugriff auf möglicherweise vertrauliche Geschichten und Aufforderungen, evade organisatorische Kontrollen und in einigen Fällen Modelle für automatisiertes Scannen, Nutzlasterzeugung oder sensorischen Datenmissbrauch. Das Risiko umfasst betrügerische Abrechnungen, Leckage sensibler Informationen und Missbrauch von Großmodellen Neben dem Potenzial für den Verkauf dieser Schlüssel in den heimischen Märkten.

Für Entwickler und Geräte mit IDes JetBrains sind die empfohlenen sofortigen Aktionen klar: Wenn Sie eine der identifizierten oder verdächtigen Ergänzungen installiert haben, Deinstallieren Sie es und brechen Sie die betroffenen Schlüssel sofort. Warten Sie nicht auf zusätzliche Tests: Ändern Sie die Schlüssel aus dem IA-Lieferantenfeld, aktivieren Sie Domain, IP oder verwenden Sie Grenzen, wenn der Lieferant erlaubt, und aktivieren Sie abnormale Abrechnungs- und Verbrauchsalarme. Dann überprüfen Sie die Nutzungsprotokolle, um Anrufe von ungewöhnlichen Orten, Zeitplan oder Volumen zu erkennen.

Parallel dazu gelten operative Maßnahmen zur Verringerung der Exposition in der Zukunft: Es vermeidet die Einführung von API-Tasten direkt in Drittanbieter-Plugin-Einstellungen; es bevorzugt Umgebungsvariablen, computergestützte Konfigurationsdateien oder delegierte Mechanismen wie OAuth und Token mit reduzierten Berechtigungen. Für organisatorische Konten verwenden Sie unternehmensgeführte Anmeldeinformationen mit Berechtigungen und separaten Abrechnungsgrenzen und berücksichtigen Sie verwenden Sie Gateways oder API-Proxis, die verdächtige Traffic inspizieren und blockieren können. Für Beratung über gute API-Sicherheitspraktiken und Anmeldeverwaltung bieten Ressourcen wie das Sicherheitsprojekt OWASP APIs praktische Empfehlungen: OWASP API Sicherheitsprojekt.

Sicherheitsalert: 15 JetBrains Plugins stehlen IA API-Schlüssel und monetisieren sie
Bild generiert mit IA.

Es liegt auch an den Ökosystembetreuern, Maßnahmen zu ergreifen: Marktplätze sollten die statische und dynamische Überprüfung von Plugins verbessern, Signaturen und Identitätsprüfungsprozesse von Editoren erfordern und schnelle Kanäle der Reaktion und der Beseitigung von schädlichen Ergänzungen bieten. Inzwischen sollten Sicherheitsteams Plugin-Einrichtungen in Entwicklungsendpunkten überwachen und bekannte Exfiltrationsmuster auf Netzwerkebene blockieren. Sie können die im offiziellen JetBrains Marktplatz verfügbaren Ergänzungen überprüfen und prüfen Plugins.jetbains.com und berichten verdächtige Verhaltensweisen an die Verantwortlichen des Projektarchivs und an zufällige Antwortgruppen.

Wenn Sie vermuten, dass Sie betroffen waren, zusätzlich zu rotierenden Schlüsseln und Überprüfung Protokolle, bitte informieren Sie Ihren IA-Anbieter und das interne Sicherheitsteam; überlegen Sie einen Bericht an zufällige Antworteinheiten oder Aikido selbst, die eine detaillierte Analyse des Falles veröffentlicht und helfen, die Verpflichtungsindikatoren zu verstehen: Aikido Security - Bericht. Es ist auch eine gute Praxis, auf der Netzwerkebene den identifizierten Endpunkt möglichst zu blockieren und Nachweise für die forensische Unterstützung zu erhalten.

Dieser Vorfall zeigt eine umfassendere Lektion: Da die Integration von IA in Entwicklungswerkzeuge beschleunigt, das Vertrauen in Drittanbieter-Erweiterungen muss von technischen und operativen Kontrollen begleitet werden. Die Prüfung der Software, die wir verwenden, um zu programmieren und das Prinzip der weniger Privilegien in unseren Serviceschlüsseln anzuwenden, ist nicht mehr optional, es ist eine wesentliche Maßnahme zum Schutz sowohl der Arbeit als auch der Budgets und der organisatorischen Privatsphäre.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.