Minacce · 104 giorni fa
Il problema non è un plugin difettoso in astratto. È che un’estensione fidata dell’IDE diventa il punto in cui una chiave AI a lunga durata viene raccolta e spedita fuori, così l’account del provider finisce esposto a uso improprio, addebiti e possibile accesso ai dati legati a quelle API.
Aikido Security ha individuato una campagna coordinata su JetBrains Marketplace: almeno 15 plugin sotto sette account vendor con lo stesso comportamento nascosto, quasi 70.000 installazioni complessive e pubblicazioni ancora recenti al 10 giugno 2026. I plugin funzionano come promesso, ma al clic su Apply copiano la chiave inserita nelle impostazioni verso un server controllato dall’attaccante; BleepingComputer ha verificato che una versione recente è ancora disponibile sul Marketplace.
Per chi usa plugin AI o utility che accettano credenziali cloud, il rischio non resta confinato all’IDE: la fiducia si rompe nel punto in cui il segreto viene salvato dentro l’estensione stessa. Se la chiave è stata inserita lì, va considerata compromessa anche se il plugin sembra legittimo.
3 fonti che coprono questa storia
Malicious JetBrains Plugins Steal AI API Keys as Chrome Extensions Capture Chatbot Chats
Researchers found 15 malicious JetBrains plugins posing as AI coding tools that exfiltrate OpenAI, DeepSeek, and SiliconFlow API keys.
Fifteen JetBrains Marketplace Plugins Steal API Keys
Aikido Security has discovered at least 15 IDE plugins on the JetBrains Marketplace
Malicious JetBrains Marketplace plugins steal AI API keys from developers
At least 15 malicious plugins found on the JetBrains Marketplace were designed to steal AI API keys from developers.
Part of the PlainSec briefing for 2026-06-18