15 JetBrains-Plugins stehlen API-Keys — Supply-Chain-Angriff auf Entwickler
ki-pentesting

15 JetBrains-Plugins stehlen API-Keys — Supply-Chain-Angriff auf Entwickler

ki-pentesting4 unabhängige QuellenFlowKI Newsroom

Mindestens 15 manipulierte Plugins im JetBrains Marketplace stehlen systematisch API-Keys von Entwicklern. Laut Heise Security übermitteln die Erweiterungen Zugangsdaten für OpenAI, DeepSeek und andere KI-Plattformen an externe Server, während sie ansonsten die beworbene Funktionalität erfüllen — eine klassische Trojanisierung im Entwickler-Werkzeug. Zeitgleich wurden 144 npm-Pakete der Mastra-Namespace (JavaScript/TypeScript für KI-Apps) über einen gehackten Contributor-Account kompromittiert, wie The Hacker News meldet. Die koordinierte Kampagne zeigt, dass Angreifer gezielt auf die Entwickler-Supply-Chain abzielen: IDEs, Package Manager, Browser-Extensions. Help Net Security dokumentiert parallel, dass Sicherheitsteams vieler Firmen gar keine Visibility haben, ob Secrets bereits auf Developer Endpoints liegen — Angreifer wissen es längst.

Für DACH-Unternehmen entstehen durch diese Angriffsmuster konkrete Compliance-Risiken. Gestohlene API-Keys ermöglichen unbegrenzten Zugriff auf cloud-basierte LLM-Services, was zu unkontrollierten Kosten, Daten-Exfiltration und Prompt-Injection-Angriffen führt. Unter DSGVO-Voraussetzungen müssen Firmen dokumentieren, ob sensible Secrets auf Entwickler-Rechnern adäquat geschützt sind — fehlt diese Kontrolle, liegt eine Compliance-Lücke vor. Besonders kritisch: Wenn geklaute Keys zur Verarbeitung personenbezogener Daten in LLM-Apps missbraucht werden, greift die 72-Stunden-Meldepflicht. Mittelständische Teams, die JetBrains IDEs und npm-Dependencies nutzen, sind unmittelbar exponiert.

Konkrete Handlung: Sofort alle JetBrains-Plugins auditieren — deaktivieren Sie nicht-essentielle Erweiterungen und prüfen Sie, welche Netzwerk-Verbindungen sie aufbauen. Rotieren Sie alle API-Keys (OpenAI, DeepSeek, Claude, etc.), die auf Entwickler-Rechnern in Umgebungsvariablen oder IDE-Konfigurationen gespeichert sind. Implementieren Sie Endpoint Detection & Response (EDR) mit Credential-Visibility für Developer-Machines, wie Help Net Security empfiehlt. Langfristig: Secrets sollten über sichere Vaults bereitgestellt werden, nie lokal. Lesen Sie auch unseren KI-Pentesting-Leitfaden und die Safety-Pipelines für LLM-Apps — beide decken Credential-Handling ab.

Quellen

15 JetBrains-Plugins stehlen API-Keys — Supply-Chain-Angriff