Kwaadaardige JetBrains-plug-ins stalen API-sleutels van AI-diensten
Minstens vijftien malafide extensies in de JetBrains Marketplace onderschepten API-sleutels van AI-diensten. De plug-ins werden samen bijna 70.000 keer geïnstalleerd.
Kernpunten
- Beveiligingsbedrijf Aikido Security ontdekte minstens vijftien kwaadaardige plug-ins in de JetBrains Marketplace.
- De extensies werden samen bijna 70.000 keer geïnstalleerd en presenteerden zich als AI-assistenten voor ontwikkelaars.
- De plug-ins boden functies zoals chat, code reviews, het genereren van commitberichten, bugdetectie en unittests — en stalen ondertussen API-sleutels van AI-diensten.
Beveiligingsbedrijf Aikido Security heeft minstens vijftien kwaadaardige plug-ins ontdekt in de JetBrains Marketplace, de officiële extensiemarkt voor JetBrains-ontwikkelomgevingen. Samen werden de extensies bijna 70.000 keer geïnstalleerd, meldt Techzine.
De plug-ins deden zich voor als AI-assistenten voor ontwikkelaars en boden legitiem ogende functies: chatfunctionaliteit, code reviews, het automatisch genereren van commitberichten, bugdetectie en het aanmaken van unittests. Op de achtergrond onderschepten ze echter API-sleutels van AI-diensten — digitale toegangscodes die toegang geven tot betaalde AI-services en misbruikt kunnen worden om op kosten van het slachtoffer verzoeken te doen.
Wat betekent dit voor de BeNeLux?
Ontwikkelaars die JetBrains-tools gebruiken en de afgelopen periode een AI-assistent-plug-in hebben geïnstalleerd, doen er verstandig aan hun geïnstalleerde extensies te controleren en eventuele API-sleutels voor AI-diensten te roteren. Een gelekte API-sleutel kan leiden tot ongeautoriseerd gebruik en onverwachte kosten.