Plugin fidati, chiavi rubate

Il problema non è un plugin difettoso in astratto. È che un’estensione fidata dell’IDE diventa il punto in cui una chiave AI a lunga durata viene raccolta e spedita fuori, così l’account del provider finisce esposto a uso improprio, addebiti e possibile accesso ai dati legati a quelle API. Aikido Security ha individuato una campagna coordinata su JetBrains Marketplace: almeno 15 plugin sotto sette account vendor con lo stesso comportamento nascosto, quasi 70.000 installazioni complessive e pubblicazioni ancora recenti al 10 giugno 2026. I plugin funzionano come promesso, ma al clic su Apply copiano la chiave inserita nelle impostazioni verso un server controllato dall’attaccante; BleepingComputer ha verificato che una versione recente è ancora disponibile sul Marketplace. Per chi usa plugin AI o utility che accettano credenziali cloud, il rischio non resta confinato all’IDE: la fiducia si rompe nel punto in cui il segreto viene salvato dentro l’estensione stessa. Se la chiave è stata inserita lì, va considerata compromessa anche se il plugin sembra legittimo.

Part of the PlainSec briefing for 2026-06-18

Editions

Sources