Was ist passiert?
Sicherheitsforscher haben eine koordinierte Malware-Kampagne auf dem JetBrains Marketplace aufgedeckt. Mindestens 15 bösartige Plugins wurden veröffentlicht, die sich als KI-Coding-Assistenten ausgeben und auf DeepSeek sowie anderen Large Language Models basieren. Diese Plugins sind in der Lage, API-Schlüssel von KI-Anbietern zu stehlen und zu exfiltrieren. Gleichzeitig werden Chrome-Erweiterungen eingesetzt, um Chatbot-Gespräche zu erfassen.
Hintergrund & Bedeutung
Die Angreifer nutzen die wachsende Nachfrage nach KI-Entwicklungswerkzeugen aus. Die gefälschten Plugins bieten verlockende Funktionen wie Chat-Funktionen, automatische Commit-Nachrichten, Code-Reviews, Bug-Finding und Unit-Test-Generierung an. Dies macht sie für Entwickler besonders attraktiv. Durch den Diebstahl von API-Schlüsseln erhalten Cyberkriminelle direkten Zugriff auf teure KI-Services, wodurch Unternehmen finanzielle Schäden entstehen. Gleichzeitig können gestohlene API-Keys für weitere Anschläge missbraucht werden.
Empfehlungen für IT-Teams
Sofortmaßnahmen: Überprüfen Sie alle installierten JetBrains Plugins auf Verdächtige und deinstallieren Sie unbekannte oder nicht vertrauenswürdige Extensions. Auditen Sie regelmäßig Chrome-Erweiterungen und implementieren Sie eine Whitelist-Politik. Aktivieren Sie MFA für alle KI-Plattformen und rotieren Sie API-Schlüssel sofort. Implementieren Sie Endpoint-Detection-and-Response (EDR)-Lösungen zur Erkennung verdächtiger Aktivitäten und schulen Sie Entwickler bezüglich dieser Risiken.
Fazit
Diese Kampagne zeigt, wie Angreifer Entwickler-Tools als Angriffsvektoren missbrauchen. Eine kritische Überprüfung von Marketplace-Plugins und strikte Zugriffskontrolle auf API-Credentials sind unerlässlich.
Quelle: Original Artikel