Femten ondsinnede JetBrains-tillegg stjeler AI-nøkler fra utviklere
Forskere hos Aikido har avdekket 15 ondsinnede tillegg på JetBrains Marketplace som retter seg mot brukere av selskapets utviklingsverktøy. Tilleggene har ulike navn, men inneholder tilsvarende kode som sender lagrede API-nøkler for AI-tjenester til en ekstern server. Det dreier seg om varianter av hjelpeverktøy for utvikling med navn som «DeepSeek Code Review» og «AI Git Commitor». Tilleggene gjør det de lover, men sender i tillegg brukerens API-nøkkel videre i det øyeblikket nøkkelen skrives inn og brukeren trykker «Apply». Kampanjen går tilbake til slutten av oktober 2025, og nye tillegg dukket fortsatt opp i juni 2026.
Hva det betyr for virksomheten
API-nøkler til AI-tjenester er knyttet til virksomhetens konto og faktura. Stjålne nøkler brukes til å kjøre andres arbeidsmengde på deres regning, og de kan gi innsyn i data som er sendt gjennom tjenesten. Utviklerverktøy installeres normalt av utviklerne selv, uten godkjenning, og dette er derfor et innkjøp ingen har hatt oversikt over. At kampanjen har vart i over et halvt år uten å bli stoppet, sier noe om hvor lite kontroll det er på markedsplasser for tillegg.
Berigo anbefaler
- Gå gjennom hvilke IDE-tillegg utviklerne har installert, og fjern dem som ikke er godkjent.
- Rotér alle API-nøkler til AI-tjenester som har vært lagt inn i et utviklingsverktøy.
- Sett forbruksgrenser og varsling på AI-kontoene, slik at misbruk oppdages på timer og ikke på fakturaen.
- Innfør en godkjent liste over tillegg for utviklingsverktøy, på linje med annen programvareforvaltning.
Kilde
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt