Hopp til hovedinnhold
 AI-nyheter, ferdig filtrert for ledere
SISTE:

Anthropic gjør Claude Opus 5 til ny toppmodell for agentarbeid • Falske AI-plugins stjal utviklernes API-nøkler • AI-agentpakker på npm ble kapret i 27 minutter • Beijing tvinger Meta til å reversere Manus-kjøp • Amazon-varsel forklarer Anthropic-sperren

Falske AI-plugins stjal utviklernes API-nøkler
Breaking
CIOCISOCTOStyreJetBrainsAI SecuritySoftware Supply ChainAPI KeysSecrets ManagementAI CodingKodeagenterDeveloper ToolsDevSecOpsOpenAIDeepSeekRisikostyringLeverandørstyringEnterprise AI

Falske AI-plugins stjal utviklernes API-nøkler

JH
Joachim Høgby
22. juni 202622. juni 20264 min lesingKilde: StepSecurity

En ny supply-chain-sak viser hvor raskt AI-koding gjør utviklermaskinen til et mer attraktivt mål. StepSecurity beskriver 15 ondsinnede JetBrains-plugins som utga seg for å være AI-drevne utviklerverktøy, men som i skjul stjal API-nøkler til OpenAI, DeepSeek og SiliconFlow.

Ifølge StepSecurity lå pluginene i JetBrains Marketplace under sju ulike utgiverkontoer. De tilbød funksjoner utviklere faktisk vil ha: kodegjennomgang, enhetstester, commit-meldinger og chat med AI-modeller. Bak fasaden lå credential-stealing-kode som sendte nøkler videre til en hardkodet server på Alibaba Cloud i Beijing.

StepSecurity skriver at kampanjen pågikk i omtrent åtte måneder, fra slutten av oktober 2025 til juni 2026, og at pluginene samlet hadde rundt 70 000 installasjoner. De to nyeste pluginene, publisert 9. og 10. juni, sto alene for mer enn 53 000 nedlastinger. JetBrains skal ha fjernet alle 15 pluginene, utestengt de sju utgiverkontoene og utløst en fjernstyrt kill-switch som deaktiverer utvidelsene i IDE-en ved omstart.

AI-nøkler er blitt produksjonshemmeligheter

Denne saken handler ikke bare om et kompromittert plugin-marked. Den handler om at AI API-nøkler nå har høy verdi. En nøkkel til en modellplattform kan gi direkte kostnadstyveri, datalekkasjer, uautorisert bruk av interne prompts og tilgang til arbeidsflyter som ligger tett på kildekode, kundedata og produktplaner.

StepSecurity beskriver hvordan pluginene fanget opp nøkkelen i innstillingspanelet idet utvikleren klikket Apply. Koden validerte formatet, blant annet OpenAI-lignende nøkler med sk-prefix, og sendte nøkkelen videre bare hvis den ikke var sett før. Det reduserer støy og gjør angrepet vanskeligere å oppdage. Overføringen skjedde ifølge rapporten over ukryptert HTTP.

For norske CISO-er er lærdommen ubehagelig praktisk. Mange virksomheter har brukt mye tid på npm, PyPI og containerbilder. IDE-plugins har ofte fått mindre oppmerksomhet. Nå flytter AI-funksjonalitet seg inn nettopp der utviklere skriver kode, tester, committer og håndterer hemmeligheter. Da må plugin-økosystemet behandles som en del av software supply chain, ikke som personlig produktivitetsutstyr.

Marketplace er ikke en sikkerhetsgaranti

Angrepet utnyttet tillit. Utviklere forventer at en plugin fra en kjent markedsplass er trygg nok, spesielt når den fungerer. StepSecurity peker på at pluginene leverte reelle AI-funksjoner samtidig som de stjal nøkler. Det er en effektiv metode: produktet virker, brukeren får verdi, og den skjulte kostnaden er vanskelig å se.

JetBrains’ respons reduserer videre skade, men den fjerner ikke eksponeringen som allerede har skjedd. Hvis en nøkkel er stjålet, hjelper det ikke at pluginen fjernes etterpå. Nøkkelen må roteres, forbruk må undersøkes, og logger må sjekkes for misbruk. Det gjelder særlig der samme nøkkel brukes av flere utviklere, i CI/CD, i interne verktøy eller i prototyper som har fått mer tilgang enn de burde.

Dette er også en leverandørstyringssak. Virksomheter som bruker AI-kodeassistenter og egne API-nøkler bør vite hvilke verktøy som får tilgang, hvordan nøkler lagres, og om nøkler er bundet til bruker, team, miljø og kostsenter. En flat nøkkel med brede rettigheter er billig å sette opp og dyr å miste.

Tiltakene bør være konkrete

Første tiltak er inventar. Hvilke IDE-er, plugins og AI-assistenter er faktisk i bruk? Neste er policy: hvilke plugins er godkjent, hvilke markedsplasser er tillatt, og hvordan oppdages avvik? Tredje er hemmelighetshåndtering. AI-nøkler bør ikke ligge som kopierbare strenger i utviklerens lokale innstillinger hvis de kan utstedes kortlivet, proxyes eller bindes til organisasjonens identitetskontroll.

I tillegg bør forbruk overvåkes. Uventet trafikk, nye geografier, rare brukeragenter eller brå kostnadsøkning bør utløse alarm. Rotasjon av nøkler må være øvd, ikke improvisert. Og sikkerhetsteamet bør behandle AI-plugin-hendelser som mulig datalekkasje, ikke bare som skadelig programvare.

Dette er ikke en grunn til å stoppe AI-koding. Det er en grunn til å profesjonalisere den. Når utviklerverktøyene får agentfunksjoner, modelltilgang og hemmeligheter, blir de en privilegert del av produksjonskjeden.

Kilder og medier

Kilde: StepSecurity, «15 Malicious JetBrains Plugins Stole AI API Keys from 70,000 Developers», https://www.stepsecurity.io/blog/jetbrains-malicious-plugins-ai-api-key-theft

Thumbnail: OpenAI Image 2 / hogby.ai

📬 Likte du denne?

AI-nyheter for ledere. Kuratert av en CIO som bygger det selv. Daglig i innboksen.