JetBrains Marketplace で悪意あるプラグイン15件——開発者のAI APIキーを窃取
JetBrains Marketplace で悪意あるプラグイン15件——開発者のAI APIキーを窃取
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-06-17 |
| 元記事 | Bleeping Computer |
要約
JetBrains IDEのプラグインマーケットプレイスで、少なくとも15件の悪意あるプラグインが発見された。これらは7つのベンダーアカウントを通じて公開されており、開発者がIDEの設定に貼り付けたOpenAIやAnthropicなどのAI APIキーを密かに窃取する機能を持っていた。Aikido Securityの調査で明らかになったこの問題は、開発ツールのサプライチェーン攻撃として深刻だ。AI APIキーはモデルへのアクセス権と課金に直結するため、漏洩すると不正利用や多額の費用請求につながるリスクがある。JetBrains Marketplaceのプラグイン審査の脆弱性を突いた今回の攻撃は、開発者環境を標的にした新たな攻撃ベクターとして業界に警鐘を鳴らしている。