脆弱性  ·  2026-06-20

JetBrains IDEの悪意あるプラグインが70,000人の開発者からAI APIキーを盗む(2026年6月)

脆弱性High 影響度Global
2025年10月から2026年6月にかけての組織的なサプライチェーン攻撃により、AI プロバイダー API キーを流出させる少なくとも15個の悪意あるJetBrains プラグインが公開されました。2つの著名なプラグイン(CodeGPT、DeepSeek AI Assist)は、それぞれ25,000回以上のダウンロードがありました。これらのプラグインは2026年6月16日の報告時点でも認証情報盗聴コードを含んでいることが確認されました。
AI開発者は高価値のターゲットです。彼らのAPIキーはフロンティアモデルへのアクセスを許可し、悪用するのにコストがかかります。このサプライチェーン攻撃は、AIシステムを構築するために使用される開発ツールに直接影響を与えます。盗まれたキーは転売されたり、偵察に使用されたり、API操作によるデータセット汚染に使用されたりする可能性があります。
攻撃者はJetBrains Marketplace上の異なるベンダーアカウントで悪意あるIDEプラグインを公開します。これらのプラグインは正当なAIコーディングアシスタント(CodeGPT、DeepSeek AI Assistなど)を装い、コードレビュー、コミットメッセージ、およびGitユーティリティ機能を含みます。開発者がプラグイン設定にAPIキーを入力すると、プラグインはキーを平文HTTPで攻撃者が管理するサーバーに流出させます。
JetBrains IDEマーケットプレイスプラグイン(15個の悪意あるエクステンション)。OpenAI、DeepSeek、およびSiliconFlow統合を使用する開発者に影響を与えます
JetBrains:マーケットプレイスプラグインの認証情報盗聴パターンのコードスキャンを実装してください。開発者:暗号化されたIDE認証情報マネージャーを使用してください。APIキーを即座にローテーションしてください。APIキー使用状況監視とレート制限アラートを有効にしてください。
出典
BleepingComputer - Malicious JetBrains Plugins Steal AI API KeysThe Hacker News - Malicious JetBrains PluginsJetBrains Blog - Marketplace Ecosystem Security Update
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →