🔍 Contexte

Source : Cybersecurity News, d’après une recherche Aikido publiée le 17 juin 2026. La campagne est active depuis octobre 2025 et de nouveaux plugins malveillants ont été détectés jusqu’en juin 2026.

🎯 Nature de l’attaque

Au moins 15 plugins IDE malveillants ont été publiés sur le JetBrains Marketplace sous 7 comptes vendeurs différents. Ces plugins se présentaient comme des assistants de développement alimentés par IA (chat IA, génération de code, détection de bugs, rédaction de commits, tests unitaires). Ils étaient fonctionnels, rendant leur détection difficile.

⚙️ Mécanisme technique

  • Les plugins partagent une base de code quasi-identique, légèrement modifiée et republiée sous des noms différents
  • Lorsqu’un développeur saisit une clé API (OpenAI, DeepSeek, SiliconFlow) et clique sur « Apply », le plugin capture et exfiltre immédiatement la clé
  • La logique malveillante est intégrée dans le gestionnaire de paramètres du plugin
  • Les clés volées sont envoyées via une requête HTTP POST en clair vers un serveur C2 hardcodé : 39.107.60.51
  • Un tier payant est proposé : après paiement, le plugin reçoit une nouvelle clé API depuis le serveur attaquant — probablement une clé volée à une autre victime (schéma de revente)

📦 Plugins affectés (liste complète)

  • DeepSeek Junit Test (org.sm.yms.toolkit) — 1 121 dl
  • DeepSeek Git Commit (com.json.simple.kit) — 1 894 dl
  • DeepSeek FindBugs (org.bug.find.tools) — 1 485 dl
  • DeepSeek AI Chat (org.translate.ai.simple) — 1 317 dl
  • DeepSeek Dev AI (com.yy.test.ai.simple) — 740 dl
  • DeepSeek AI Coding (com.dev.ai.toolkit) — 450 dl
  • AI FindBugs (com.json.view.simple) — 623 dl
  • AI Git Commitor (com.my.git.ai.kit) — 301 dl
  • AI Coder Review (org.check.ai.ds) — 735 dl
  • DeepSeek Coder AI (com.review.tool.code) — 3 498 dl
  • AI Coder Assistant (org.code.assist.dev.tool) — 319 dl
  • DeepSeek Code Review (com.coder.ai.dpt) — 278 dl
  • CodeGPT AI Assistant (com.my.code.tools) — 25 571 dl
  • DeepSeek AI Assist (ord.cp.code.ai.kit) — 27 727 dl
  • Coding Simple Tool (com.dp.git.ai.tool) — 3 931 dl

🏢 Comptes vendeurs impliqués

CodePilot (mycode), StackSmith (misshewei), CodeCrafter (keteme), CodeWeaver (simpledev), JetCode (skyblue), DailyCode (dialycode), ZenCoder (947cb4c8-5db1-4cf0-8182-0aae7c433bb3)

📊 Impact

  • Plus de 70 000 téléchargements recensés
  • L’impact réel pourrait être supérieur : les compteurs de téléchargements peuvent être manipulés et de faux avis positifs ont été observés
  • Les IDE sont des cibles de choix pour les attaques supply chain car ils disposent de privilèges élevés et accèdent à des données sensibles (code source, credentials, clés de signature, clés API IA)

📰 Type d’article

Publication de recherche / rapport d’incident — vise à documenter une campagne active de vol de credentials ciblant les développeurs via la chaîne d’approvisionnement des plugins IDE.

🧠 TTPs et IOCs détectés

TTP

  • T1195.001 — Supply Chain Compromise: Compromise Software Dependencies and Development Tools (Initial Access)
  • T1552.001 — Unsecured Credentials: Credentials In Files (Credential Access)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)
  • T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
  • T1608.001 — Stage Capabilities: Upload Malware (Resource Development)
  • T1036 — Masquerading (Defense Evasion)

IOC

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 16 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • DeepSeek Junit Test (stealer)
  • DeepSeek Git Commit (stealer)
  • DeepSeek FindBugs (stealer)
  • DeepSeek AI Chat (stealer)
  • DeepSeek Dev AI (stealer)
  • DeepSeek AI Coding (stealer)
  • AI FindBugs (stealer)
  • AI Git Commitor (stealer)
  • AI Coder Review (stealer)
  • DeepSeek Coder AI (stealer)
  • AI Coder Assistant (stealer)
  • DeepSeek Code Review (stealer)
  • CodeGPT AI Assistant (stealer)
  • DeepSeek AI Assist (stealer)
  • Coding Simple Tool (stealer)

🟡 Indice de vérification factuelle : 54/100 (moyenne)

  • ⬜ cybersecuritynews.com — source non référencée (0pts)
  • ✅ 6731 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 1 IOC(s) (6pts)
  • ✅ 1/1 IOC(s) confirmé(s) (AbuseIPDB, ThreatFox, VirusTotal) (8pts)
  • ✅ 6 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

IOCs confirmés externellement :

  • 39.107.60.51 (ip) → VT (6/91 détections)

🔗 Source originale : https://cybersecuritynews.com/jetbrains-ide-plugins-installs-caught-stealing-ai-keys/