
Bent 15 kenkėjiškų įskiepių, aptiktų JetBrains Marketplace, buvo skirti pavogti AI API raktus iš kūrėjų.
Kampanijoje, kurią atrado „Aikido Security“, yra įskiepių, kurie veikia kaip AI kodavimo pagalbininkai, kodo peržiūros įrankiai ir „Git“ paslaugų, kurias teikia populiarios AI paslaugos, tokios kaip „OpenAI“, „DeepSeek“ ir „SiliconFlow“.
„JetBrains Marketplace aptikome koordinuotą kenkėjiškų programų kampaniją“, – perspėja Aikido.

„Mažiausiai 15 IDE įskiepių, paskelbtų septyniose tiekėjo paskyrose, elgiasi taip pat, kaip paslėpta. Kiekvienas iš jų išfiltruoja AI teikėjo API raktą, kurį išsaugojote savo nustatymuose, ir kartu jie buvo įdiegti beveik 70 000 kartų.”
Pasak Aikido, kenkėjiški įskiepiai pirmą kartą buvo paskelbti 2025 m. spalio mėn., o nauji papildiniai buvo skelbiami tik 2026 m. birželio 10 d.
Tyrėjai teigia, kad papildiniai veikia taip, kaip reklamuojama, tačiau slapta perduoda AI API raktus, kuriuos vartotojai įvedė į papildinio nustatymus, atgal užpuolikams.
Remiantis ataskaita, vagystė įvyksta, kai vartotojas, įvedęs API raktą, spusteli „Taikyti”, todėl kredencialas siunčiamas į kietojo kodo serverį 39.107.60(.)51 per HTTP šiuo URL adresu:
hxxp://39.107.60(.)51/api/software/keyTyrėjai nustatė, kad visi 15 papildinių turi panašų kodą, kuris buvo pateiktas kaip skirtingi Marketplace papildiniai.
Aikido taip pat atrado funkcionalumą, leidžiantį nuotoliniam serveriui teikti AI API raktus mokamiems vartotojams.
Nors neaišku, iš kur gaunami šie API raktai, „Aikido“ teorija teigia, kad įskiepių operatoriai gali rinkti kredencialus iš nemokamų naudotojų ir pateikti juos mokamiems vartotojams.
„Papildiniai taip pat veikia mokama pakopa. Kai vartotojas sumoka nedidelį mokestį per įskiepyje įmontuotą aukų sieną, serveris siunčia API raktą atgal klientui, o papildinys pradeda naudoti šį raktą savo modelio skambučiams, o ne jūsų, o tai yra keista, nes joks teisėtas operatorius tiesiog neperduoda vartotojui veikiančio ir neriboto rakto mokamam AI teikėjui”, – sako Aikido.
„BleepingComputer“ atsisiuntė ir išanalizavo naujausią „DeepSeek AI Assist“ papildinio versiją (įskiepio ID: ord.cp.code.ai.kit) ir nepriklausomai patvirtino, kad joje vis dar yra kredencialų vagystės kodas, aprašytas „Aikido“ ataskaitoje.
Rašymo metu papildinį buvo galima atsisiųsti iš „JetBrains Marketplace“.
Aikido aptikti kampanijos papildiniai yra šie:
- „DeepSeek Junit“ testas (org.sm.yms.toolkit)
- „DeepSeek Git Commit“ (com.json.simple.kit)
- „DeepSeek FindBugs“ (org.bug.find.tools)
- „DeepSeek AI Chat“ (org.translate.ai.simple)
- DeepSeek Dev AI (com.yy.test.ai.simple)
- DeepSeek AI kodavimas (com.dev.ai.toolkit)
- AI FindBugs (com.json.view.simple)
- AI Git Commitor (com.my.git.ai.kit)
- AI kodavimo apžvalga (org.check.ai.ds)
- „DeepSeek Coder AI“ (com.review.tool.code)
- AI kodavimo asistentas (org.code.assist.dev.tool)
- „DeepSeek“ kodo peržiūra (com.coder.ai.dpt)
- „CodeGPT AI Assistant“ (com.my.code.tools)
- „DeepSeek AI Assist“ (ord.cp.code.ai.kit)
- Paprastas kodavimo įrankis (com.dp.git.ai.tool)
Du dažniausiai atsisiunčiami papildiniai yra „DeepSeek AI Assist“ (27 727 atsisiuntimai) ir „CodeGPT AI Assistant“ (25 571 atsisiuntimai).
Tačiau mokslininkai perspėja, kad atsisiuntimų skaičiumi galima manipuliuoti ir nebūtinai turėtų būti traktuojami kaip unikalūs įrenginiai.
Nors kenkėjiški paketai dažniausiai aptinkami tokiose saugyklose kaip npm ir PyPI, pranešimai apie prisijungimo duomenis vagiančius papildinius, platinamus per JetBrains Marketplace, yra daug rečiau paplitę.
„BleepingComputer“ susisiekė su „JetBrains“ dėl kenkėjiškų papildinių, tačiau iki paskelbimo negavo atsakymo.

Apsaugos komandos registruoja 54% sėkmingų atakų ir įspėja tik apie 14%. Likusieji juda per jūsų aplinką nematyti.
„Picus“ informaciniame dokumente parodyta, kaip pažeidimo ir atakos modeliavimas tikrina jūsų SIEM ir EDR taisykles, kad aptiktos grėsmės nustotų slysti.
Gaukite baltą lapą


