LONDON (IT BOLTWISE) – Eine koordinierte Malware-Kampagne im JetBrains Marketplace kombiniert KI-Assistants und Git-Tools mit einem versteckten Mechanismus zum Diebstahl von KI-API-Keys. Wie Sicherheitsforscher berichten, werden Credentials beim Klick auf „Apply“ an einen fest hinterlegten Server über HTTP exfiltriert, während der Plugin-Betrieb ansonsten wie erwartet wirkt. Besonders kritisch: Die Angreifer scheinen auch bezahlte Nutzer mit vermeintlich „eigenen“ Keys zu versorgen, wodurch Organisationen ihre Kosten- und Zugriffskontrolle verlieren können. Für Security-Teams wird damit einmal mehr deutlich, dass Supply-Chain-Schutz, SIEM/EDR-Regelwerke und Plugin-Policy-Management zusammen gedacht werden müssen.

Entwickler, die in JetBrains IDEs auf sogenannte KI-Coding-Helper setzen, bekommen gerade eine unschöne Sicherheitsrealität vor Augen: Mindestens 15 bösartige Plugins im JetBrains Marketplace sind nach Einschätzung von Aikido Security darauf ausgelegt, KI-API-Keys von Entwicklern abzugreifen. Die Software tarnt sich dabei als nützliche Funktionserweiterung – von KI-gestützten Code- und Review-Assistenten bis hin zu Git-Dienstprogrammen, die beliebte KI-Dienste wie OpenAI-ähnliche Ökosysteme oder vergleichbare Anbieter nutzen. Gleichzeitig wurden die Plugins unter mehreren Vendor-Konten veröffentlicht und nach und nach nachgeschärft, sodass ein einmaliges „Säubern“ nicht ausreicht.
Technisch gesehen nutzt die Kampagne einen klassischen Credential-Stealing-Mechanismus, der sich in den normalen Konfigurationsfluss der IDE einnistet. Laut Bericht geschieht der Diebstahl, sobald ein Nutzer nach dem Eintragen eines API-Keys auf „Apply“ klickt: Die Credential wird dann über HTTP an eine hartkodierte Zieladresse übertragen. Dadurch sehen Nutzer oft keinen unmittelbaren Schaden, weil die Plugins zunächst wie vorgesehen funktionieren – die Exfiltration bleibt im Hintergrund verborgen. Für Unternehmen ist das besonders relevant, weil viele Umgebungen bei Plugin-Interaktionen weniger streng instrumentiert sind als bei „normalen“ Installations- und Netzwerkereignissen.
Die Forscher beschreiben zudem, dass die bösartigen Plugins dieselbe Kernlogik teilen, aber in der Marketplace-Sicht als unterschiedliche Pakete auftauchen. Das ist ein Muster, das man auch aus anderen Package-Ökosystemen kennt: Bei npm oder PyPI wird Supply-Chain-Risiko seit Jahren übertyrannisiert, etwa durch Typosquatting, gekaperte Abhängigkeiten oder kompromittierte Release-Prozesse. Neu ist hier vor allem die Ausbreitung in eine IDE-nahe Plugin-Schicht, in der viele Entwickler „vertrauenswürdige“ Marken erwarten. Als Nebenaspekt kommt hinzu, dass ein Server den Angreifern offenbar auch die Möglichkeit gibt, Keys an bezahlte Nutzer „zuzuteilen“ – eine Abweichung vom üblichen Modell legitimer Plugin-Anbieter.
Aus Market-/Angriffslogik lässt sich daraus ein plausibles Geschäftsmodell ableiten: Nach der Zahlung über eine Donation-Wall im Plugin soll der Server eine API-Vorgabe an den Client zurückspielen, sodass der Plugin-Betrieb fortan nicht mit dem eigenen Key des Nutzers, sondern mit dem Key des Angreifers läuft. Das wirkt auf den ersten Blick „bizarre“ – und genau darin liegt die Kerngeschichte der Kampagne: Der Schaden wird nicht nur durch Diebstahl verursacht, sondern auch durch ungewollten Wechsel der Verantwortlichkeit bei Kosten und Zugriff. Wie Branchenexperten in solchen Fällen häufig einordnen, verlagert sich damit das Risiko von reinem Datenabfluss hin zu finanziellem Missbrauch, schwerer forensischer Nachvollziehbarkeit und einer potenziell verlängerten Ausnutzung in den Projekt- und CI-Workflows.
Ein wichtiger Vergleichspunkt betrifft die Rolle von Telemetrie und Detektion. In vielen Organisationen wird zwar Network- und Process-Monitoring betrieben, doch Angriffe dieser Art können sich den typischen Annahmen entziehen: Ein Plugin lädt sich als normaler Bestandteil einer Entwickler-Toolchain, startet im IDE-Kontext und kommuniziert erst nach einer Interaktionsgeste wie „Apply“. Wenn SIEM- oder EDR-Regeln zu generisch sind, wird der Abfluss unter „harmloser Konfiguration“ einsortiert. Der Bericht nennt zudem, dass erfolgreiche Angriffe oft nicht in dem Maß alerten, wie Security-Teams es erwarten, was die Bedeutung sauberer Detection-Modelle für „Geheimnisabgriff + Exfiltration“ unterstreicht.
Als Indiz für die Wirksamkeit der Analyse hat der Bericht ein konkretes Beispiel heruntergeladen und unabhängig überprüft: Die DeepSeek AI Assist-Variante mit der Plugin-ID ord.cp.code.ai.kit soll weiterhin den Credential-Stealing-Code enthalten. Gleichzeitig blieb das Paket zum Zeitpunkt der Veröffentlichung im Marketplace verfügbar – ein Umstand, der zeigt, dass die Antwortgeschwindigkeit von Plattformen und die interne Risikosteuerung der Kundenorganisationen zusammenpassen müssen. Gerade weil Download-Zahlen manipulierbar sein können, sollte die Priorisierung nicht nur anhand von installierten „Beliebtheitswerten“ erfolgen, sondern anhand von Verhaltensmustern, Signaturen, Netzwerkzuordnung und Plugin-Quellen.
Für die Praxis in Unternehmen ergibt sich daraus ein klarer Maßnahmenkomplex entlang der gesamten KI-Entwicklungsstrecke. Auf der organisatorischen Ebene sollte Plugin-Installation und -Update-Management restriktiv gestaltet werden: Freigaben, Whitelists, Genehmigungsworkflows und eine zentrale Inventarisierung verhindern, dass „Marketplace-first“ zur impliziten Sicherheitsannahme wird. Auf der technischen Ebene sind Netzwerkpolicies und Secrets-Controls entscheidend: API-Keys sollten nach Möglichkeit über geeignete Secret-Management-Mechanismen bereitgestellt werden, sodass ein Plugin nicht frei auf persistente Credentials zugreifen muss. Ergänzend helfen spezifische Egress-Kontrollen und DLP-ähnliche Erkennung für das Senden formatierter Token.
Langfristig zeigt die Episode, wie sehr sich Angriffsflächen bei Künstlicher Intelligenz verlagern: Früher stand häufig das Modell selbst im Fokus, heute rücken die Integrationsschichten in den Vordergrund – von SDKs und Abhängigkeiten bis zu Entwickler-Plugins. Der Wettbewerb zwischen „KI-Assistenten“ und „KI-Produktivitätstools“ erzeugt zugleich einen Markt für schnell erstellte Erweiterungen, wodurch bösartige Implementierungen leichter im Rauschen untergehen. Für Security-Teams entsteht daraus eine Chance, Detection-Regeln an den tatsächlichen Workflows auszurichten: Interaktionen in IDEs, das Auslösen von Exfiltration nach UI-Aktionen und das Muster „Key-Eingabe → Netzwerkabfluss“ müssen als Kette verstanden und gemessen werden.
Mit Blick auf die Zukunft ist zu erwarten, dass Angreifer diese Denkweise weiter ausrollen: Mehr Varianten, häufigere Veröffentlichungen und wechselnde Vendor-Identitäten sind ein naheliegender nächsten Schritt, während Plattformen versuchen, über Heuristiken und Community-Reports gegenzusteuern. Unternehmen sollten daher ihre KI-Tooling-Roadmap mit einer Security-Roadmap verzahnen, insbesondere dort, wo Entwickler-Tools direkt mit produktionsnahen KI-Plattformen sprechen. Wenn solche Richtlinien und Detektionsketten früh etabliert werden, können Teams nicht nur das konkrete Key-Leaking stoppen, sondern auch das Risiko reduzieren, dass Kosten- und Zugriffskontrolle in „untrusted tooling“ abwandern – ein Trend, der mit steigender KI-Nutzung nur stärker wird.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Maliziöse JetBrains-Plugins stehlen KI-API-Keys von Entwicklern" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Maliziöse JetBrains-Plugins stehlen KI-API-Keys von Entwicklern" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Maliziöse JetBrains-Plugins stehlen KI-API-Keys von Entwicklern« bei Google Deutschland suchen, bei Bing oder Google News!