JetBrains Marketplace Ecosystem Security Update: Addressing Malicious Third-Party AI Plugins
TL;DR · AI 摘要
JetBrains 发现并移除了 15 个恶意插件,这些插件窃取用户配置的 AI API 密钥。
核心要点
- JetBrains 已移除 15 个恶意插件,并永久封禁相关发布者账户。
- 受影响用户应立即撤销在这些插件中输入的 API 密钥。
- 恶意插件通过伪装成合法 AI 工具窃取用户密钥,并通过未加密 HTTP 发送数据。
结构提纲
按章节快速跳转。
思维导图
用一张图看清主题之间的关系。
查看大纲文本(无障碍 / 无 JS 友好)
- JetBrains Marketplace 安全更新
- 事件概述
- 15 个恶意插件被发现
- 窃取 AI API 密钥
- 处理措施
- 插件从 Marketplace 移除
- 发布者账户被封禁
- 远程 kill-switch 触发
- 技术分析
- 伪装成合法工具
- 通过未加密 HTTP 发送数据
金句 / Highlights
值得收藏与分享的关键句。
JetBrains 已从 Marketplace 移除所有 15 个恶意插件,并永久封禁相关发布者账户。
恶意插件通过伪装成合法 AI 工具窃取用户配置的 API 密钥,并通过未加密 HTTP 发送数据。
JetBrains 触发了远程 kill-switch,所有受影响插件在 IDE 重启后被自动禁用。
JetBrains Marketplace 生态系统安全更新:应对恶意第三方 AI 插件 - JetBrains 博客
JetBrains 平台
JetBrains 产品的插件和扩展开发。
关注
- 关注:
- X X
- RSS RSS
前往 Marketplace
IntelliJ 平台
插件
安全
JetBrains Marketplace 生态系统安全更新:应对恶意第三方 AI 插件
Jakub Chrzanowski
2026 年 6 月 16 日,JetBrains 收到报告,称 JetBrains Marketplace 上有 15 个第三方插件被设计用于窃取用户配置的 AI 提供商 API 密钥。我们已将这些插件从 Marketplace 中移除,封锁了相关发布者账户,并通过后端系统在已安装的 IDE 中禁用这些插件。如果您受到影响,请参阅下方的“必要操作”和“逐步修复措施”。
如果您在 2026 年 6 月 17 日之前安装或使用了以下列出的任何插件,请立即将这些插件中输入的任何 API 密钥视为已泄露,并立即撤销它们。本文将解释哪些插件受到影响,我们迄今为止采取了哪些措施,以及我们对 Marketplace 检查所做的更改。
事件和即时缓解措施
2026 年 6 月 16 日,我们的团队收到了有关一项 AI API 密钥窃取活动的安全报告,该活动涉及在 JetBrains Marketplace 上托管的 15 个第三方插件。这些插件伪装成合法的 AI 工具,以秘密窃取开发者配置的 AI 提供商 API 密钥。
我们立即采取行动,消除威胁,降低用户风险,并隔离这些恶意行为者使用的攻击途径。
- 已采取的即时措施和当前状态:全部移除:所有被标记的 15 个插件已从 JetBrains Marketplace 中彻底清除,并被阻止未来下载。发布者禁令:与此次活动相关的 7 个发布者账户已被永久终止。远程关闭机制触发:所有受影响的插件已在我们的后端架构中明确标记为损坏。这种原生机制会在用户下次重新启动 IDE 时远程禁用其扩展,立即阻止在本地机器环境中进行任何进一步的恶意执行。无核心系统被入侵:我们的安全团队已确认,在此次事件中,没有 JetBrains 的内部源代码、开发环境或核心企业基础设施被访问或泄露。
历史上,我们的插件验证工具被设计为兼容性和 API 使用检查工具,而不是专门的数据流或反恶意软件扫描器。由于插件使用的核心 API 在孤立情况下看起来是正常的,因此在初始摄入过程中,个别硬编码的端点和自定义 TLS 配置并未被标记。
加强我们的审核流程
发现并沟通这些安全漏洞是构建更加稳健的开发环境的关键步骤。我们正在持续更新自动化流程,以确保这种特定模式无法绕过 Marketplace 的初步筛查。
我们正在积极部署新的规则层到摄入流程中,专门用于标记和阻止以下内容:
- 插件源代码中包含未加密的原始非 HTTPS 或原始 IP 端点。
- 全局的、未经授权的 TLS 弱化行为(如自定义 X509TrustManager 注入)。
- 对于插件处理配置输入类似于敏感云 API 密钥的情况,触发自动代码审查。
必要的操作和逐步修复步骤
如果您在 2026 年 6 月 17 日之前下载或与以下列出的任何插件进行过交互,请立即执行以下安全协议:
- 验证并清理您的工作环境:导航到 IDE 的插件管理器(设置 > 插件 > 已安装)。虽然 JetBrains 已经远程禁用了这 15 个受感染的工具,但请手动从系统中清除任何未经验证的 AI 助手、自动代码审查工具或 Git 插件。
关于 Marketplace 信任的说明:在审核插件时,请记住,虽然“已验证的供应商徽章”确认了发布者的资料是真实且与一个真实的法律实体或个人相关联,但这是一种组织层面的验证。它并不能作为插件绝对安全或代码质量的 100% 技术保证。在授予第三方工具访问本地环境的权限时,始终要保持标准的安全谨慎。
- 使 API 凭据失效并重新生成:将这些插件中输入的任何令牌视为已暴露。访问 OpenAI、DeepSeek、SiliconFlow 或其他相应提供商的开发者控制台,永久撤销这些密钥并生成新的密钥。
- 检查账户使用日志:查看 AI 提供商的仪表板,寻找异常活动。仔细查看是否有 API 消耗的突然激增、未识别的查询或与恶意行为者已知 IP 基础设施(39.107.60[.]51)相关的访问请求。
- 建立网络级别的保护:通过限制所有对外流量到恶意命令与控制服务器来保护您的网络边界。企业管理员应将 39.107.60[.]51 直接添加到防火墙规则集或中央 DNS 阻止列表中。
- 应用最小权限原则:在设置未来的 IDE 集成时,使用范围有限的令牌,而不是根密钥。将新的 API 凭据限制于特定的必要模型,并强制实施严格的支出上限,以限制未来潜在泄露的影响。
- 扫描仓库中暴露的凭据:确保您的凭据没有意外地泄露到源代码中。在您的活跃代码库中运行检测审计,以确保没有活跃的 AI 提供商令牌存储在版本控制中。
涉及的插件:
- DeepSeek Junit Test ( org.sm.yms.toolkit )
- DeepSeek Git Commit ( com.json.simple.kit )
- DeepSeek FindBugs ( org.bug.find.tools )
- DeepSeek AI Chat ( org.translate.ai.simple )
- DeepSeek Dev AI ( com.yy.test.ai.simple )
- DeepSeek AI Coding ( com.dev.ai.toolkit )
- AI FindBugs ( com.json.view.simple )
- AI Git Commitor ( com.my.git.ai.kit )
- AI Coder Review ( org.check.ai.ds )
- DeepSeek Coder AI ( com.review.tool.code )
- AI Coder Assistant ( org.code.assist.dev.tool )
- DeepSeek Code Review ( com.coder.ai.dpt )
- CodeGPT AI Assistant ( com.my.code.tools )
- DeepSeek AI Assist ( ord.cp.code.ai.kit )
- Coding Simple Tool ( com.dp.git.ai.tool )
安全前行:ACP 协议
虽然目前尚无一种通用且坚不可摧的解决方案可以运行外部代码插件,但我们强烈建议迁移到 AI 工作流的开发者采用 Agent Client Protocol(ACP)注册表,可以在其中找到一系列代理。
ACP 协议由 Zed 共同开发,作为一项开放标准,它改变了 AI 工具与编辑器之间的交互方式。与传统非沙箱化市场插件的自定义执行流程不同,通过 ACP 注册表注册的工具使用结构化的标准输入和输出进行通信。该协议标准化了 IDE 与代理之间的通信流程,大幅减少了潜在的攻击途径。
我们始终致力于透明地调整我们的系统,以保护全球工程社区。
ide
- 分享
上一篇
关于影响 2023.1+ 版本的基于 IntelliJ 的 IDE 和 JetBrains GitHub 插件的安全问题更新