Terug naar het overzicht
CybersecurityBevestigd
AI-gegenereerdGeverifieerdLire en français

Kwaadaardige JetBrains-plug-ins stalen API-sleutels van AI-diensten

Minstens vijftien malafide extensies in de JetBrains Marketplace onderschepten API-sleutels van AI-diensten. De plug-ins werden samen bijna 70.000 keer geïnstalleerd.

Kernpunten

  • Beveiligingsbedrijf Aikido Security ontdekte minstens vijftien kwaadaardige plug-ins in de JetBrains Marketplace.
  • De extensies werden samen bijna 70.000 keer geïnstalleerd en presenteerden zich als AI-assistenten voor ontwikkelaars.
  • De plug-ins boden functies zoals chat, code reviews, het genereren van commitberichten, bugdetectie en unittests — en stalen ondertussen API-sleutels van AI-diensten.

Beveiligingsbedrijf Aikido Security heeft minstens vijftien kwaadaardige plug-ins ontdekt in de JetBrains Marketplace, de officiële extensiemarkt voor JetBrains-ontwikkelomgevingen. Samen werden de extensies bijna 70.000 keer geïnstalleerd, meldt Techzine.

De plug-ins deden zich voor als AI-assistenten voor ontwikkelaars en boden legitiem ogende functies: chatfunctionaliteit, code reviews, het automatisch genereren van commitberichten, bugdetectie en het aanmaken van unittests. Op de achtergrond onderschepten ze echter API-sleutels van AI-diensten — digitale toegangscodes die toegang geven tot betaalde AI-services en misbruikt kunnen worden om op kosten van het slachtoffer verzoeken te doen.

Wat betekent dit voor de BeNeLux?

Ontwikkelaars die JetBrains-tools gebruiken en de afgelopen periode een AI-assistent-plug-in hebben geïnstalleerd, doen er verstandig aan hun geïnstalleerde extensies te controleren en eventuele API-sleutels voor AI-diensten te roteren. Een gelekte API-sleutel kan leiden tot ongeautoriseerd gebruik en onverwachte kosten.

Bronnen