Зловредни плъгини в JetBrains Marketplace

Над 70 000 изтегляния на компрометирани разширения за разработчици

Специалистите от Aikido Security разкриха координирана кампания за разпространение на зловредни разширения в JetBrains Marketplace, насочена към кражба на API ключове за популярни платформи с изкуствен интелект. Анализът показва, че поне 15 плъгина, публикувани от седем различни разработчици, съдържат скрита функционалност за събиране на чувствителни данни.

Разширенията се представят като инструменти за програмиране с помощта на ИИ, автоматизиран преглед на код и Git интеграции, използващи услуги като OpenAI, DeepSeek и SiliconFlow.

Според изследователите общият брой изтегляния достига близо 70 000, което превръща случая в една от най-мащабните кампании, откривани досега в екосистемата на JetBrains.

Как работи схемата

На пръв поглед плъгините изпълняват обещаните функции и не пораждат подозрения. Скритият механизъм обаче се активира в момента, когато потребителят въведе своя API ключ за ИИ услуга и натисне бутона „Apply“.

Вместо данните да останат локално съхранени, те се изпращат към външен сървър, контролиран от нападателите. По този начин разработчиците неволно предоставят достъп до своите платени ИИ акаунти и ресурси.

Според Aikido първите подобни разширения са се появили още през октомври 2025 г., а нови версии са публикувани дори през юни 2026 г., което показва продължителна и добре организирана операция.

Необичаен модел за монетизация

Изследователите откриват и допълнителна функционалност, която поражда сериозни съмнения относно източника на използваните API ключове. Част от плъгините предлагат платен режим, при който след заплащане потребителят получава готов API ключ от отдалечения сървър.

Тази практика е необичайна за легитимните ИИ услуги и поражда подозрения, че откраднатите ключове от едни потребители могат да бъдат предоставяни на други.

Риск за разработчиците и организациите

Сред най-популярните засегнати разширения са DeepSeek AI Assist и CodeGPT AI Assistant, които заедно представляват над 50 000 изтегляния. Независим анализ потвърждава, че поне част от зловредния код продължава да присъства в някои от тези плъгини.

Случаят е показателен за нарастващия интерес на киберпрестъпниците към ИИ екосистемата. Откраднатите API ключове могат да доведат до финансови загуби, неоторизирано използване на ресурси и достъп до чувствителни данни, обработвани от ИИ платформите.

За организациите това е поредно напомняне, че дори официалните хранилища за разширения не са гаранция за сигурност, а всяко външно допълнение трябва да преминава през внимателна проверка преди внедряване.

e-security.bg

Подобни

Атака злоупотребява с механизма за обновяване на ViPNet
20.07.2026
Cyberattack_b
Kиберпрестъпници използват фалшив софтуер за разпространение на Starland RAT
17.07.2026
malware-via-canva-1080x600
Spirals криптира мрежа за по-малко от 24 часа след проникването
17.07.2026
Ransomware
OkoBot - нова зловредна платформа атакува криптопортфейли
17.07.2026
hellocreatio-ai-generated-8183045_640
ClickLock - нов macOS инфостийлър
17.07.2026
Business office building and machine learning system
Зловредни npm пакети на AsyncAPI заразиха хиляди разработчици
16.07.2026
npm

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy