КИБЕРБЕЗОПАСНОСТЬ

В JetBrains Marketplace нашли плагины для кражи AI-ключей

15 вредоносных плагинов в JetBrains Marketplace могли собрать почти 70 тысяч установок и красть AI API-ключи разработчиков.

✍️ Редакция iTech News | 17.06.2026 | ⏱ 4 мин | Источник: BleepingComputer

Минимум 15 плагинов в JetBrains Marketplace оказались не просто сомнительными, а откровенно вредоносными: они крали AI API-ключи разработчиков и в сумме набрали почти 70 тысяч установок. Для русскоязычной IT-аудитории это неприятный, но очень практичный сигнал: даже магазин расширений для профессиональной IDE уже нельзя считать «по умолчанию безопасным», особенно если плагин просит ключи от OpenAI, DeepSeek или других AI-сервисов.

Кампанию обнаружила Aikido Security, о чем сообщает BleepingComputer. По данным исследователей, вредоносные плагины публиковались как минимум с октября 2025 года, а новые экземпляры появлялись вплоть до 10 июня 2026-го. Всего Aikido насчитала 15 плагинов от семи разных вендорских аккаунтов. Внешне они выглядели вполне утилитарно: AI-ассистенты для написания кода, инструменты code review, помощники для Git-коммитов, FindBugs-утилиты. То есть ровно тот класс расширений, который разработчик ставит быстро, без лишней философии, потому что «надо просто ускорить рутину».

Схема работала без особой изобретательности, зато очень приземленно. Плагин действительно выполнял заявленные функции, но в момент, когда пользователь вводил AI API-ключ в настройках и нажимал Apply, ключ отправлялся на жестко прописанный сервер 39.107.60[.]51 по HTTP на адрес /api/software/key. Это важная деталь: речь не о подозрительном поведении «где-то в фоне», а о вполне конкретной точке утечки, завязанной на стандартное действие пользователя внутри IDE. Если коротко, вредоносные плагины JetBrains не ломали разработчика сложной социальной инженерией. Они просто встраивались в его обычный рабочий поток.

В списке обнаруженных расширений были DeepSeek Junit Test, DeepSeek Git Commit, DeepSeek FindBugs, DeepSeek AI Chat, DeepSeek AI Coding, AI Git Commitor, AI Coder Review, CodeGPT AI Assistant, DeepSeek AI Assist и другие. Наиболее заметные по числу загрузок — DeepSeek AI Assist с 27 727 скачиваниями и CodeGPT AI Assistant с 25 571 скачиванием. При этом исследователи отдельно оговаривают, что счетчики загрузок в Marketplace можно накручивать, поэтому воспринимать эти цифры как число уникальных зараженных машин не стоит. Но и успокаиваться тут нечем: даже если реальных установок было меньше, сама механика распространения показывает, что поддельный AI-инструментарий вполне способен закрепляться в экосистеме для разработчиков на месяцы.

Отдельно настораживает монетизация. По версии Aikido, плагины работали не только как сборщики чужих ключей, но и как странный «платный сервис». После небольшой оплаты через встроенную donation-стену сервер якобы присылал клиенту API-ключ, и плагин начинал использовать уже его, а не ключ самого пользователя. Исследователи допускают неприятный сценарий: операторы могли собирать ключи у бесплатных пользователей, а затем перераспределять их между платящими. Прямого доказательства происхождения этих ключей в публикации нет, поэтому тут нужна аккуратность в формулировках. Но уже сам факт, что расширение раздает рабочие ключи к платным AI-провайдерам, выглядит не как «щедрый freemium», а как красный флаг размером с дата-центр.

История неприятна еще и тем, что JetBrains Marketplace до сих пор воспринимался заметно чище, чем условные npm или PyPI, где вредоносные пакеты давно стали частью ландшафта. В экосистеме IDE такие инциденты тоже возможны, но они всплывают заметно реже, поэтому у разработчиков часто не выработан базовый скепсис к плагинам. BleepingComputer отдельно проверил актуальную версию DeepSeek AI Assist с идентификатором ord.cp.code.ai.kit и подтвердил наличие кода для кражи учетных данных, описанного в отчете Aikido. На момент публикации материалa плагин все еще оставался доступен для загрузки в Marketplace. JetBrains на запрос издания не ответила. Для корпоративных команд это уже не новость «про чей-то IDE-магазин», а вполне прикладной вопрос управления рисками: кто в компании может ставить плагины, где хранятся AI-ключи, есть ли аудит расширений, и почему секреты вообще вводятся вручную в малоизвестные инструменты.

Практический вывод здесь довольно жесткий. AI-инструменты для разработчиков за год превратились из любопытного дополнения в слой инфраструктуры, через который проходят код, токены, внутренние репозитории и иногда коммерчески чувствительные данные. На этом фоне вредоносные плагины JetBrains — не экзотика, а ожидаемая адаптация атакующих к новому денежному потоку. Если раньше крали npm-токены и облачные креды, теперь логично переключиться на ключи OpenAI и других AI-платформ, которыми разработчики нередко распоряжаются почти так же небрежно, как тестовыми паролями.

Главный вопрос теперь не в том, снимут ли конкретные расширения из магазина, а в том, успеют ли команды пересобрать свои процессы раньше, чем IDE окончательно станет еще одной точкой входа в supply chain. Пока AI-плагины покупают себе доверие удобством, злоумышленники будут покупать доступ к разработческой среде тем же способом — через кнопку Install и просьбу вставить ключ.

Поделиться: Telegram X LinkedIn