Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Ein unabhängiges Forscherteam hat eine koordinierte Kampagne entdeckt, die mindestens 15 böswillige Ergänzungen in den JetBrains Marketplace mit dem spezifischen Ziel von stehlen API-Tasten von IA-Diensten von Entwicklern in der Konfiguration dieser Plugins vorgestellt. Der technische Bericht von Aikido Security dokumentiert, dass die Ergänzungen - vorgestellt als Codierungsassistenten, Code-Reviewer und Git-Dienste - offenbar rechtmäßig funktionieren, aber enthalten Code, der die Anmeldeinformationen an den Remote-Server gesendet hat, sobald der Benutzer "Apply" gedrückt hat, nachdem er seinen Schlüssel an die Einstellungen festhält.
Die Mechanik der Kampagne ist unruhig einfach und effektiv: Die Tasten wurden durch HTTP auf einen codierten Endpunkt (hxxp: / 39.107.60 [.] 51 / api / Software / Schlüssel) ausgefiltert, was bedeutet, dass jede Organisation, die solche Plugins installiert hatte, sehen konnte, wie ihre Anmeldeinformationen ohne Verschlüsselung oder Kontrolle gefiltert wurden. Aikido fand, dass die Pakete ähnliche Code-Blöcke geteilt und dass die Aktivität begann im Oktober 2025, mit neuen Publikationen bis Juni 2025, Akkumulation etwa 70.000 Downloads berichtet unter allen betroffenen Plugins, mit zwei von ihnen über 25.000-27.000 Downloads nach den verfügbaren Zählern.

Neben der Exfiltration, Forscher beobachteten eine zusätzliche und besorgniserregende Funktionalität: eine Zahlung "tier", die, nach einer kleinen Menge, führte der Remote-Server, um einen IA-Lieferschlüssel für das Plugin, um im Auftrag des Benutzers zu verwenden. Dies schlägt ein Modell vor, bei dem gestohlene Schlüssel zu unvorhergesehenen Benutzern umverteilt oder monetisiert werden, ein Verhalten, das keine legitime Rechtfertigung als ernsthafte Lieferanten hat, liefern nicht aktive und unbegrenzte Schlüssel an Dritte auf diese Weise.
Die Auswirkungen der Sicherheit sind direkt und ernst. Ein kompromittierter API-IA-Schlüssel ermöglicht es einem Angreifer, Kosten im Konto des Lieferanten zu generieren, Zugriff auf möglicherweise vertrauliche Geschichten und Aufforderungen, evade organisatorische Kontrollen und in einigen Fällen Modelle für automatisiertes Scannen, Nutzlasterzeugung oder sensorischen Datenmissbrauch. Das Risiko umfasst betrügerische Abrechnungen, Leckage sensibler Informationen und Missbrauch von Großmodellen Neben dem Potenzial für den Verkauf dieser Schlüssel in den heimischen Märkten.
Für Entwickler und Geräte mit IDes JetBrains sind die empfohlenen sofortigen Aktionen klar: Wenn Sie eine der identifizierten oder verdächtigen Ergänzungen installiert haben, Deinstallieren Sie es und brechen Sie die betroffenen Schlüssel sofort. Warten Sie nicht auf zusätzliche Tests: Ändern Sie die Schlüssel aus dem IA-Lieferantenfeld, aktivieren Sie Domain, IP oder verwenden Sie Grenzen, wenn der Lieferant erlaubt, und aktivieren Sie abnormale Abrechnungs- und Verbrauchsalarme. Dann überprüfen Sie die Nutzungsprotokolle, um Anrufe von ungewöhnlichen Orten, Zeitplan oder Volumen zu erkennen.
Parallel dazu gelten operative Maßnahmen zur Verringerung der Exposition in der Zukunft: Es vermeidet die Einführung von API-Tasten direkt in Drittanbieter-Plugin-Einstellungen; es bevorzugt Umgebungsvariablen, computergestützte Konfigurationsdateien oder delegierte Mechanismen wie OAuth und Token mit reduzierten Berechtigungen. Für organisatorische Konten verwenden Sie unternehmensgeführte Anmeldeinformationen mit Berechtigungen und separaten Abrechnungsgrenzen und berücksichtigen Sie verwenden Sie Gateways oder API-Proxis, die verdächtige Traffic inspizieren und blockieren können. Für Beratung über gute API-Sicherheitspraktiken und Anmeldeverwaltung bieten Ressourcen wie das Sicherheitsprojekt OWASP APIs praktische Empfehlungen: OWASP API Sicherheitsprojekt.

Es liegt auch an den Ökosystembetreuern, Maßnahmen zu ergreifen: Marktplätze sollten die statische und dynamische Überprüfung von Plugins verbessern, Signaturen und Identitätsprüfungsprozesse von Editoren erfordern und schnelle Kanäle der Reaktion und der Beseitigung von schädlichen Ergänzungen bieten. Inzwischen sollten Sicherheitsteams Plugin-Einrichtungen in Entwicklungsendpunkten überwachen und bekannte Exfiltrationsmuster auf Netzwerkebene blockieren. Sie können die im offiziellen JetBrains Marktplatz verfügbaren Ergänzungen überprüfen und prüfen Plugins.jetbains.com und berichten verdächtige Verhaltensweisen an die Verantwortlichen des Projektarchivs und an zufällige Antwortgruppen.
Wenn Sie vermuten, dass Sie betroffen waren, zusätzlich zu rotierenden Schlüsseln und Überprüfung Protokolle, bitte informieren Sie Ihren IA-Anbieter und das interne Sicherheitsteam; überlegen Sie einen Bericht an zufällige Antworteinheiten oder Aikido selbst, die eine detaillierte Analyse des Falles veröffentlicht und helfen, die Verpflichtungsindikatoren zu verstehen: Aikido Security - Bericht. Es ist auch eine gute Praxis, auf der Netzwerkebene den identifizierten Endpunkt möglichst zu blockieren und Nachweise für die forensische Unterstützung zu erhalten.
Dieser Vorfall zeigt eine umfassendere Lektion: Da die Integration von IA in Entwicklungswerkzeuge beschleunigt, das Vertrauen in Drittanbieter-Erweiterungen muss von technischen und operativen Kontrollen begleitet werden. Die Prüfung der Software, die wir verwenden, um zu programmieren und das Prinzip der weniger Privilegien in unseren Serviceschlüsseln anzuwenden, ist nicht mehr optional, es ist eine wesentliche Maßnahme zum Schutz sowohl der Arbeit als auch der Budgets und der organisatorischen Privatsphäre.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...

Wazuh integriert IA für Cloud-Analysen und Berichte und lokale Bereitstellung, mit Governance-Kontrollen
Wazuh hat künstliche Intelligenz in seine Sicherheitsplattform integriert und bietet eine Cloud-managed Option - genannt Wazuh AI Analyst - und unterstützt auch die Integration ...