Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Plugins maliciosos del Marketplace de JetBrains roban claves de API de IA a desarrolladores


Aikido Security descubrió una campaña de malware en el Marketplace de JetBrains con al menos 15 plugins diseñados para robar claves API de servicios de IA. Estos plugins, instalados cerca de 70,000 veces, funcionan normalmente pero envían secretamente las credenciales de los usuarios a un servidor externo. Se sospecha que los atacantes revenden estas claves robadas a usuarios de pago.





Se han encontrado al menos 15 plugins maliciosos en el Marketplace de JetBrains diseñados para robar claves de API de IA de los desarrolladores.

La campaña, descubierta por Aikido Security, incluye plugins que actúan como asistentes de codificación de IA, herramientas de revisión de código y utilidades de Git impulsadas por servicios de IA populares como OpenAI, DeepSeek y SiliconFlow.

"Hemos detectado una campaña de malware coordinada en el Marketplace de JetBrains", advierte Aikido.

"Al menos 15 plugins de IDE, publicados bajo siete cuentas de proveedores, comparten el mismo comportamiento oculto. Cada uno de ellos exfiltra la clave API del proveedor de IA que hayas almacenado en su configuración, y juntos han sido instalados cerca de 70.000 veces".

Según Aikido, los plugins maliciosos se publicaron por primera vez en octubre de 2025, y se siguieron publicando nuevos plugins hasta el 10 de junio de 2026.

Los investigadores afirman que los plugins funcionan según lo anunciado, pero transmiten secretamente las claves API de IA introducidas por los usuarios en la configuración del plugin a los atacantes.

Según el informe, el robo ocurre cuando un usuario hace clic en "Aplicar" después de introducir una clave API, lo que provoca que la credencial sea enviada a un servidor programado en 39.107.60[.]51 a través de HTTP en esta URL:

hxxp://39.107.60[.]51/api/software/key

Los investigadores descubrieron que los 15 plugins comparten un código similar que fue enviado como diferentes plugins del Marketplace.

Aikido también descubrió una funcionalidad que permite al servidor remoto proporcionar claves API de IA a los usuarios de pago.

Aunque no está claro de dónde provienen estas claves API, Aikido teoriza que los operadores del plugin podrían estar recolectando credenciales de los usuarios gratuitos para luego proporcionárselas a los usuarios de pago.

"Los plugins también tienen un nivel de pago. Después de que un usuario paga una pequeña tarifa a través del muro de donaciones integrado en el plugin, el servidor devuelve una clave API al cliente, y el plugin comienza a usar esa clave para sus llamadas al modelo en lugar de la propia, lo cual es extraño, ya que ningún operador legítimo entregaría simplemente a un usuario una clave operativa y sin restricciones de un proveedor de IA de pago", afirma Aikido.

BleepingComputer descargó y analizó la última versión del plugin DeepSeek AI Assist (ID del plugin: ord.cp.code.ai.kit) y confirmó independientemente que todavía contiene el código de robo de credenciales descrito en el informe de Aikido.

En el momento de escribir este artículo, el plugin seguía disponible para su descarga a través del Marketplace de JetBrains.

Los plugins de la campaña descubiertos por Aikido son:

* DeepSeek Junit Test (org.sm.yms.toolkit)
* DeepSeek Git Commit (com.json.simple.kit)
* DeepSeek FindBugs (org.bug.find.tools)
* DeepSeek AI Chat (org.translate.ai.simple)
* DeepSeek Dev AI (com.yy.test.ai.simple)
* DeepSeek AI Coding (com.dev.ai.toolkit)
* AI FindBugs (com.json.view.simple)
* AI Git Commitor (com.my.git.ai.kit)
* AI Coder Review (org.check.ai.ds)
* DeepSeek Coder AI (com.review.tool.code)
* AI Coder Assistant (org.code.assist.dev.tool)
* DeepSeek Code Review (com.coder.ai.dpt)
* CodeGPT AI Assistant (com.my.code.tools)
* DeepSeek AI Assist (ord.cp.code.ai.kit)
* Coding Simple Tool (com.dp.git.ai.tool)

Los dos plugins más descargados son DeepSeek AI Assist (27.727 descargas) y CodeGPT AI Assistant (25.571 descargas).

Sin embargo, los investigadores advierten que los recuentos de descargas pueden ser manipulados y no deben tratarse necesariamente como instalaciones únicas.

Si bien es común descubrir paquetes maliciosos en repositorios como npm y PyPI, los informes de plugins de robo de credenciales distribuidos a través del Marketplace de JetBrains son mucho menos frecuentes.

BleepingComputer contactó a JetBrains sobre los plugins maliciosos, pero no ha recibido respuesta hasta la fecha de publicación.

Fuente:
BleepingComputer

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.