ΑρχικήSecurityJetBrains Plugins: 15 κακόβουλα plugins κλέβουν AI API keys

JetBrains Plugins: 15 κακόβουλα plugins κλέβουν AI API keys

Κακόβουλα JetBrains plugins εντοπίστηκαν σε μια συντονισμένη εκστρατεία malware που στοχεύει προγραμματιστές, κλέβοντας AI API keys από το JetBrains Marketplace. Ερευνητές της Aikido Security αποκάλυψαν τουλάχιστον 15 κακόβουλα plugins που μαζί έχουν συγκεντρώσει σχεδόν 70.000 εγκαταστάσεις, με την εκστρατεία να ξεκινά από τα τέλη Οκτωβρίου 2025 και να συνεχίζεται έως τον Ιούνιο 2026.

Δείτε επίσης: 108 κακόβουλα Chrome extensions κλέβουν δεδομένα Google και Telegram

JetBrains Plugins: 15 κακόβουλα plugins κλέβουν AI API keys

Τα JetBrains plugins παρουσιάζονταν ως βοηθοί κώδικα βασισμένοι σε μοντέλα τεχνητής νοημοσύνης όπως το DeepSeek, το OpenAI και το SiliconFlow. Προσέφεραν λειτουργίες όπως chat, αυτόματη δημιουργία commit messages, code review, εντοπισμό σφαλμάτων και δημιουργία unit tests — και μάλιστα λειτουργούσαν ακριβώς όπως υπόσχονταν. Το πρόβλημα ήταν κρυμμένο στο παρασκήνιο: μόλις ο χρήστης εισήγαγε το AI provider API key του στις ρυθμίσεις και πατούσε Apply, το κλειδί αποστελλόταν αθόρυβα σε server υπό τον έλεγχο των επιτιθέμενων.

Σύμφωνα με τον ερευνητή Ilyas Makari της Aikido Security, η εκμετάλλευση ήταν τεχνικά απλή αλλά εξαιρετικά αποτελεσματική. Η λογική εξαγωγής δεδομένων ήταν ενσωματωμένη στη μέθοδο save() του handler ρυθμίσεων και το κλειδί αποστελλόταν μέσω HTTP σε plaintext μορφή στη διεύθυνση hxxp://39.107.60[.]51/api/software/key. Η χρήση απλού HTTP αντί για HTTPS σημαίνει ότι το κλειδί ταξίδευε χωρίς καμία κρυπτογράφηση, εκτεθειμένο σε οποιονδήποτε παρακολουθεί την κίνηση του δικτύου.

Πώς λειτουργούσε το σχέδιο κλοπής AI API keys

Τα JetBrains plugins διανεμήθηκαν μέσω επτά διαφορετικών λογαριασμών προμηθευτών στο Marketplace, γεγονός που υποδηλώνει μια οργανωμένη επιχείρηση και όχι μεμονωμένες ευκαιριακές επιθέσεις. Τα δύο πιο δημοφιλή plugins ήταν το DeepSeek AI Assist με 27.727 λήψεις και το CodeGPT AI Assistant με 25.571 λήψεις. Ωστόσο, η Aikido Security επισήμανε ότι οι αριθμοί αυτοί ενδέχεται να είναι διογκωμένοι, καθώς τα listings περιείχαν και ψεύτικες πεντάστερες αξιολογήσεις για να φαίνονται αξιόπιστα.

Ιδιαίτερα ανησυχητική ήταν η ύπαρξη ενός monetized secondary tier: οι χρήστες που πλήρωναν ένα μικρό ποσό μέσω του ενσωματωμένου donation wall λάμβαναν πίσω ένα λειτουργικό AI API key από τον server των επιτιθέμενων. Αυτό σημαίνει ότι οι δράστες χρησιμοποιούσαν τα κλεμμένα κλειδιά των θυμάτων για να εξυπηρετούν πληρωμένους χρήστες — ένα σχήμα που θυμίζει τις γνωστές επιθέσεις τύπου LLMjacking, όπου κλεμμένα credentials χρησιμοποιούνται για μαζική πρόσβαση σε υπηρεσίες AI με κόστος για τα θύματα. Όπως χαρακτηριστικά ανέφερε ο Makari: «Ο operator εισπράττει χρήματα από τη μία πλευρά και δωρεάν credentials από την άλλη, ενώ οι νόμιμοι κάτοχοι κλειδιών πληρώνουν τον λογαριασμό».

Δείτε επίσης: Σφάλμα του JetBrains IntelliJ IDE αποκαλύπτει GitHub access tokens

JetBrains Plugins: 15 κακόβουλα plugins κλέβουν AI API keys

Και τα 15 κακόβουλα plugins μοιράζονταν παρόμοιο codebase, το οποίο είχε απλώς μετονομαστεί και επανασυσκευαστεί για κάθε listing — μια τακτική που υποδηλώνει αυτοματοποιημένη ή ημι-αυτοματοποιημένη μαζική δημοσίευση. Ένα παράδειγμα plugin ID που αναφέρθηκε είναι το ord.cp.code.ai.kit. Η εκστρατεία εντάσσεται στο ευρύτερο μοτίβο supply-chain επιθέσεων σε trusted developer ecosystems, όπου οι επιτιθέμενοι εκμεταλλεύονται την εμπιστοσύνη που έχουν οι προγραμματιστές στα επίσημα marketplaces.

Παράλληλα με την αποκάλυψη των κακόβουλων JetBrains plugins, ερευνητές εντόπισαν δύο επεκτάσεις Google Chrome που παρουσιάζονταν ως ad blockers αλλά υπέκλεπταν τις συνομιλίες χρηστών με AI chatbots. Η επιχείρηση αυτή ονομάστηκε PromptSnatcher από τον ερευνητή Jean-Marie R. και στόχευε χρήστες του OpenAI ChatGPT, του Anthropic Claude, του Google Gemini, του Microsoft Copilot, του Perplexity, του DeepSeek, του xAI Grok και του Meta AI.

Τα δύο περιστατικά μαζί αποκαλύπτουν μια ανησυχητική τάση: οι κυβερνοεγκληματίες στρέφουν ολοένα και περισσότερο την προσοχή τους στα AI credentials και τα δεδομένα που παράγονται από εργαλεία τεχνητής νοημοσύνης. Τα AI API keys αποτελούν πλέον υψηλής αξίας στόχους, καθώς η κλοπή τους μπορεί να οδηγήσει σε μη εξουσιοδοτημένη χρήση μοντέλων, απροσδόκητες χρεώσεις στον λογαριασμό cloud, και ενδεχόμενη έκθεση ευαίσθητων prompts ή αποτελεσμάτων που σχετίζονται με εμπιστευτικά projects.

Δείτε επίσης: Η JetBrains διευκρινίζει τα σχέδιά της για την ενσωμάτωση εξαρτήσεων στο Ktor

JetBrains Plugins: 15 κακόβουλα plugins κλέβουν AI API keys

Η Aikido Security συνιστά στους προγραμματιστές να αντιμετωπίζουν κάθε plugin όπως οποιαδήποτε εξάρτηση που εκτελείται με τα δικά τους δικαιώματα. Συγκεκριμένα, οι οργανισμοί θα πρέπει να ελέγξουν και να αφαιρέσουν ύποπτα plugins από τα μηχανήματα των developers, να ανακαλέσουν και να αντικαταστήσουν οποιαδήποτε AI API keys έχουν εισαχθεί σε affected plugins, να παρακολουθούν τη χρήση και τις χρεώσεις των AI υπηρεσιών για ανώμαλες δραστηριότητες και να αποθηκεύουν secrets σε dedicated secrets managers αντί για ρυθμίσεις IDE plugins.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS