
Uma campanha coordenada de malware foi detetada no JetBrains Marketplace, a popular plataforma de extensões para ambientes de desenvolvimento integrado (IDE). No total, foram identificados pelo menos 15 plugins maliciosos criados especificamente para roubar chaves de API de fornecedores de inteligência artificial armazenadas pelos programadores. O alerta foi emitido pela empresa de segurança Aikido Security, que descobriu que as ferramentas fingiam ser assistentes de código, utilitários de Git ou ferramentas de revisão baseadas em serviços populares.
Os utilitários afetados estavam publicados sob o nome de sete contas de integradores diferentes e acumularam, em conjunto, quase 70 mil descarregamentos. Embora este tipo de pacotes infetados surja com frequência em repositórios como o npm ou o PyPI, a distribuição de malware focado em roubo de credenciais diretamente no ecossistema da JetBrains é uma ocorrência substancialmente mais rara.
Mecanismo oculto e envio de dados
De acordo com o relatório técnico, as extensões maliciosas começaram a ser submetidas na plataforma em outubro de 2025, tendo sido detetados novos lançamentos até ao passado dia 10 de junho de 2026. O software cumpre exatamente as funções publicitadas aos utilizadores no ecrã principal, o que ajudou a camuflar o comportamento fraudulento durante vários meses.
O roubo propriamente dito acontece no momento em que o programador insere a sua chave de API nas definições e clica na opção para aplicar as alterações. Nesse instante, o código partilhado pelas 15 aplicações intercetava a credencial e transmitia-a de imediato para um servidor remoto controlado pelos atacantes, recorrendo a uma ligação HTTP sem encriptação.
Modelo de negócio caricato e extensões afetadas
Os investigadores descobriram ainda que a campanha corria uma vertente comercial invulgar. O servidor remoto permitia fornecer chaves de API ativas a utilizadores que pagassem uma pequena taxa através de um sistema de doações integrado. A suspeita é de que os operadores recolhessem os dados das contas gratuitas para depois os revender e alimentar as chamadas de modelos dos utilizadores premium, uma prática altamente suspeita no mercado de desenvolvimento.
O conhecido portal BleepingComputer descarregou e analisou a versão mais recente do utilitário DeepSeek AI Assist, confirmando de forma independente a presença das rotinas de exfiltração de dados no código.
A lista completa de extensões identificadas na campanha inclui:
DeepSeek Junit Test
DeepSeek Git Commit
DeepSeek FindBugs
DeepSeek AI Chat
DeepSeek Dev AI
DeepSeek AI Coding
AI FindBugs
AI Git Commitor
AI Coder Review
DeepSeek Coder AI
AI Coder Assistant
DeepSeek Code Review
CodeGPT AI Assistant
DeepSeek AI Assist
Coding Simple Tool
Entre os visados, os dois programas com maior volume de transferências foram o DeepSeek AI Assist, com 27 727 downloads, e o CodeGPT AI Assistant, com 25 571 registos. Contudo, os analistas relembram que os contadores da loja digital podem ser manipulados artificialmente e não representam necessariamente instalações únicas em máquinas reais.












Nenhum comentário
Seja o primeiro!