Alerte de sécurité: 15 plugins JetBrains volent les clés API IA et les monétisent

Auteur: Publié 5 min de lectura 201 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Une équipe de recherche indépendante a découvert une campagne coordonnée qui a infiltré au moins 15 suppléments malveillants dans le marché JetBrains avec l'objectif spécifique de voler les clés API des services IA introduit par les développeurs dans la configuration de ces plugins. Le rapport technique d'Aikido Security documente que les suppléments - présentés comme assistants d'encodage, réviseurs de code et utilitaires Git - fonctionnaient apparemment légitimement, mais contenait du code qui a envoyé les identifiants au serveur distant dès que l'utilisateur a pressé "Apply" après avoir collé sa clé aux paramètres.

La mécanique de la campagne est simple et efficace : les clés ont été exfiltrées par HTTP vers un paramètre codé (hxxp: / / 39.107.60 [.] 51 / api / software / key), ce qui signifie que toute organisation qui avait installé de tels plugins pouvait voir comment leurs identifiants étaient filtrés sans chiffrement ni contrôle. Aikido a constaté que les paquets partageaient des blocs de code similaires et que l'activité a commencé en octobre 2025, avec de nouvelles publications jusqu'en juin 2025, accumulant environ 70 000 téléchargements signalés parmi tous les plugins touchés, dont deux dépassant 25 000-27 000 téléchargements selon les compteurs disponibles.

Alerte de sécurité: 15 plugins JetBrains volent les clés API IA et les monétisent
Image générée avec IA.

En plus de l'exfiltration, les chercheurs ont observé une fonctionnalité supplémentaire et inquiétante: un "niveau" de paiement qui, après avoir payé un petit montant, a conduit le serveur distant à retourner une clé fournisseur IA pour le plugin à utiliser au nom de l'utilisateur. Cela suggère un modèle où les clés volées aux utilisateurs imprévus sont redistribuées ou monétisées, un comportement qui n'a pas de justification légitime car les fournisseurs sérieux ne fournissent pas des clés actives et illimitées à des tiers de cette manière.

Les conséquences sur la sécurité sont directes et graves. Une clé IPA API compromise permet à un attaquant de générer des coûts dans le compte du fournisseur, d'accéder à des antécédents et des appels potentiellement confidentiels, d'échapper aux contrôles organisationnels et, dans certains cas, d'utiliser des modèles pour la numérisation automatisée, la génération de charge utile ou l'abus de données sensorielles. Le risque comprend la facturation frauduleuse, la fuite d'informations sensibles et l'abus de modèles à grande échelle en plus du potentiel de vente de ces clés sur les marchés clandestins.

Pour les développeurs et les équipements utilisant IDes JetBrains, les actions immédiates recommandées sont claires: si vous avez installé un des suppléments identifiés ou suspects, désinstallez-le et cassez les clés touchées immédiatement. N'attendez pas de tests supplémentaires : changez les touches du panneau fournisseur de l'IA, activez les limites de domaine, d'IP ou d'utilisation si le fournisseur le permet, et activez des alertes anormales de facturation et de consommation. Ensuite, vérifiez les registres d'utilisation pour détecter les appels provenant d'endroits, d'horaires ou de volumes inhabituels.

Parallèlement, il applique des mesures opérationnelles pour réduire l'exposition à l'avenir : il évite d'introduire les clés API directement dans les paramètres de plugin tiers ; il préfère les variables d'environnement, les fichiers de configuration gérés par ordinateur ou les mécanismes délégués comme OAuth et les jetons avec des permissions réduites. Pour les comptes organisationnels, utiliser les justificatifs d'identité gérés par l'entreprise avec des permissions et des limites de facturation distinctes, et considérer utiliser des passerelles ou des procurations API qui peuvent inspecter et bloquer le trafic suspect. Pour obtenir des conseils sur les bonnes pratiques de sécurité des API et la gestion des références, des ressources comme le projet de sécurité des API OWASP offrent des recommandations pratiques : Projet de sécurité de l'API OWASP.

Alerte de sécurité: 15 plugins JetBrains volent les clés API IA et les monétisent
Image générée avec IA.

Il appartient également aux responsables de l'écosystème de prendre des mesures : les marchés devraient améliorer l'examen statique et dynamique des plugins, exiger des signatures et des processus de vérification d'identité des éditeurs, et fournir des canaux rapides de réponse et de suppression des suppléments malveillants. Pendant ce temps, les équipes de sécurité devraient surveiller les installations de plugin dans les paramètres de développement et bloquer les profils d'exfiltration connus au niveau du réseau. Vous pouvez examiner et vérifier les ajouts disponibles sur le marché officiel JetBrains plugins.jetbains.com et signaler les comportements suspects aux responsables du dépôt et aux groupes d'intervention.

Si vous soupçonnez que vous avez été touché, en plus des clés tournantes et des registres d'examen, veuillez en informer votre fournisseur d'AI et l'équipe de sécurité interne; envisagez de soumettre un rapport aux entités d'intervention en cas d'incident ou à Aikido lui-même, qui a publié une analyse détaillée de l'affaire et aider à comprendre les indicateurs d'engagement: Aikido Sécurité - rapport. Il est également de bonne pratique de bloquer au niveau du réseau le point final identifié si possible et de conserver des preuves pour le soutien médico-légal.

Cet incident met en lumière une leçon plus large : alors que l'intégration de l'IA dans les outils de développement s'accélère, la confiance dans les extensions de tiers doit être accompagnée de contrôles techniques et opérationnels. La vérification du logiciel que nous utilisons pour programmer et appliquer le principe de privilège moindre dans nos clés de service n'est plus facultative, c'est une mesure essentielle pour protéger le travail et les budgets ainsi que la vie privée de l'organisation.

Couverture

Autres

Plus de nouvelles sur le même sujet.