Analyste en cybersecurite
15 plugins malveillants JetBrains volent les cles API IA des developpeurs — 70 000 installations, transmises en clair par HTTP
Le 16 juin 2026, JetBrains a confirme que 15 plugins tiers disponibles sur le JetBrains Marketplace volaient systematiquement les cles API des fournisseurs d'intelligence artificielle — OpenAI, DeepSeek et SiliconFlow. Publies sous 7 comptes editeurs differents depuis octobre 2025, ces plugins ont ete installes pres de 70 000 fois. Leur particularite : ils fonctionnaient parfaitement comme annonce, tout en exfiltrant les cles API sous forme de JSON en clair via HTTP non chiffre vers une adresse IP C2 hardcodee. Une attaque de supply chain furtive, massive et d'une simplicite deconcertante.
TL;DR — L'essentiel en 30 secondes
- 15 plugins JetBrains retires : confirme par JetBrains le 16 juin 2026, ces plugins tiers volaient les cles API IA (OpenAI, DeepSeek, SiliconFlow) depuis octobre 2025.
- ~70 000 installations : publies sous 7 comptes editeurs, les deux plus populaires etaient DeepSeek AI Assist (27 727 DL) et CodeGPT AI Assistant (25 571 DL).
- Exfiltration triviale : les cles etaient transmises en JSON plaintext via HTTP (pas HTTPS) vers l'IP C2 hardcodee 39.107.60[.]51. Aucun chiffrement, aucune obfuscation.
- Actions immediates : si vous avez installe un de ces plugins avant le 17 juin 2026, revoquez immediatement toutes vos cles API IA et auditez votre consommation.
— Contexte : une campagne de vol de cles API IA sur le JetBrains Marketplace
Le 16 juin 2026, JetBrains a publie un avis de securite confirmant la decouverte de 15 plugins tiers malveillants sur son Marketplace officiel. Ces plugins, presentes comme des assistants de codage alimentes par l'intelligence artificielle, volaient en realite les cles API des fournisseurs d'IA configurees par les developpeurs. L'information, initialement rapportee par BleepingComputer et The Hacker News, a ete corroboree par JetBrains dans un billet de blog officiel detaillant l'ensemble des plugins concernes et les mesures prises.
La campagne n'est pas recente. Les premiers plugins malveillants ont ete publies des octobre 2025, soit huit mois avant leur detection. De nouveaux plugins sont apparus aussi recemment que le 10 juin 2026, soit seulement six jours avant la confirmation publique. Cette longevite indique un effort coordonne et patient de la part des attaquants, qui ont deliberement espace les publications pour eviter de declencher des alertes automatisees.
Les 15 plugins etaient publies sous 7 comptes editeurs distincts, une technique classique de distribution de malware sur les marketplaces qui vise a donner l'illusion d'editeurs independants et a rendre plus difficile la detection en masse. Au total, les plugins ont ete installes pres de 70 000 fois. Les deux plugins les plus populaires — DeepSeek AI Assist avec 27 727 telechargements et CodeGPT AI Assistant avec 25 571 telechargements — representent a eux seuls plus de 75% des installations.
Timeline de l'attaque
« Ce qui frappe dans cette campagne, c'est le contraste entre la sophistication de la strategie de distribution — 7 comptes editeurs, 15 plugins, 8 mois d'activite — et la brutalite de l'exfiltration : du JSON en clair sur HTTP. Les attaquants n'ont meme pas pris la peine de chiffrer les donnees volees. Cela suggere qu'ils comptaient sur le volume et la furtivite fonctionnelle plutot que sur la sophistication technique. Et ca a marche : 70 000 installations en 8 mois. »
Camille Rousseau, Analyste en cybersecurite — WebGuard Agency
— Anatomie technique : comment les plugins exfiltraient les cles API
Le mecanisme d'exfiltration repose sur un schema simple mais efficace. Chaque plugin malveillant offrait reellement les fonctionnalites d'assistance IA annoncees dans sa fiche Marketplace — completion de code, generation de documentation, refactoring assiste. Les developpeurs devaient configurer leur cle API aupres du fournisseur d'IA choisi (OpenAI, DeepSeek ou SiliconFlow) dans les parametres du plugin, exactement comme avec n'importe quel plugin IA legitime.
La ou le schema diverge : en plus d'utiliser la cle API pour les appels IA legitimes, le plugin la capturait et la transmettait a un serveur de commande et controle (C2). La transmission s'effectuait sous forme de payload JSON en clair — contenant la cle API, le type de fournisseur, et des metadonnees sur l'environnement de developpement — envoyee via une requete HTTP non chiffree (pas HTTPS) vers l'adresse IP hardcodee 39.107.60[.]51.
L'utilisation de HTTP non chiffre est particulierement preoccupante. Non seulement les cles sont exfiltrees vers le serveur C2 de l'attaquant, mais elles sont egalement lisibles par tout intermediaire reseau — proxy d'entreprise, FAI, point d'acces Wi-Fi compromis — entre la machine du developpeur et le serveur C2. Cela multiplie les points d'interception potentiels et rend la compromission potentiellement plus large que ce que l'attaquant lui-meme pouvait anticiper.
Les cles ciblees correspondent aux trois fournisseurs d'IA les plus utilises par les developpeurs en 2025-2026 : OpenAI (cles commencant par sk-), DeepSeek (l'alternative chinoise en forte croissance) et SiliconFlow (plateforme d'inference cloud). La compromission de ces cles permet a l'attaquant d'utiliser les quotas de la victime pour ses propres besoins (LLMjacking), d'acceder aux conversations et aux fichiers traites via ces API, et de revendre les cles valides sur le dark web.
— Pourquoi l'exfiltration est restee indetectee pendant 8 mois
Plusieurs facteurs expliquent la longevite de cette campagne. Le premier est la fonctionnalite reelle des plugins. Contrairement a de nombreux malwares sur les marketplaces qui ne sont que des coquilles vides, ces plugins offraient veritablement des capacites d'assistance IA. Un developpeur qui les installait obtenait un outil fonctionnel, eliminant le signal d'alerte le plus evident — un plugin qui ne fait rien ou qui crash.
Le deuxieme facteur est la normalite de la communication reseau. Un plugin d'IA qui envoie des requetes HTTP est un comportement attendu : il doit communiquer avec les API des fournisseurs d'IA pour fonctionner. La requete supplementaire vers le serveur C2 se noie dans le trafic reseau legitime du plugin. La seule anomalie — l'utilisation de HTTP au lieu de HTTPS — est facilement ignoree dans un contexte de developpement ou la securite du trafic sortant est rarement monitoree a ce niveau de granularite.
Le troisieme facteur est l'eclatement des comptes editeurs. En publiant les 15 plugins sous 7 comptes differents, les attaquants evitaient qu'un seul compte accumule un nombre suspect de plugins IA similaires. Chaque compte ne possedait que 2 a 3 plugins, un volume parfaitement normal pour un editeur tiers. Cela compliquait egalement la detection par correlation — meme si un plugin etait detecte comme malveillant, les autres sous des comptes differents restaient sous le radar.
Enfin, le contexte de l'explosion des outils IA a joue un role determinant. Depuis 2024, le JetBrains Marketplace a vu un afflux massif de plugins d'assistance IA, rendant la curation humaine de chaque soumission pratiquement impossible. Les developpeurs, presses d'integrer l'IA dans leur workflow, sont moins regardants sur la provenance d'un plugin qui semble fonctionner et qui a de bonnes evaluations — evaluations potentiellement artificielles.
« Ce schema d'attaque va se repeter sur tous les marketplaces d'extensions. VS Code, Sublime Text, Vim, Neovim — chaque ecosysteme de plugins est un vecteur de supply chain attack en puissance. La difference avec les dependances npm ou PyPI, c'est que les extensions IDE ont un acces bien plus profond a l'environnement du developpeur : systeme de fichiers, terminal, credentials stockes, variables d'environnement. Un plugin IDE malveillant est un implant post-exploitation complet, installe volontairement par la victime. »
Camille Rousseau, Analyste en cybersecurite — WebGuard Agency
— Impact concret : du LLMjacking a la compromission totale
La compromission d'une cle API IA a des consequences bien plus larges que ce que la plupart des developpeurs imaginent. Le premier impact, le plus immediat, est le LLMjacking : l'attaquant utilise la cle volee pour generer du contenu via les API du fournisseur, aux frais de la victime. Sur OpenAI, une cle API GPT-4 sans plafond de depense peut generer des milliers de dollars de facturation en quelques heures. Les victimes ne le decouvrent souvent qu'a la reception de leur facture mensuelle.
Le deuxieme impact est l'acces aux donnees traitees. Selon la configuration du compte et les API utilisees, une cle compromise peut donner acces a l'historique des conversations, aux fichiers envoyes pour analyse, aux embeddings generes et aux fine-tunings realises. Pour une equipe de developpement qui utilise l'IA pour analyser du code proprietaire, cela represente une fuite potentielle de propriete intellectuelle.
Le troisieme impact, le plus insidieux, est la compromission transversale. Un developpeur qui reutilise la meme cle API dans plusieurs contextes — IDE, CI/CD, outils de test automatise — expose l'ensemble de son pipeline. Si la cle a des permissions etendues (creation de fine-tunings, acces aux fichiers uploaded, gestion du compte), l'attaquant peut l'utiliser comme point de pivot pour une compromission plus profonde.
Pour les entreprises francaises, l'impact reglementaire est egalement significatif. Les cles API sont des secrets d'authentification au sens du RGPD et de NIS2. Leur exfiltration via un canal non chiffre (HTTP) constitue une violation de donnees qui peut necessiter une notification a la CNIL, en particulier si les API compromises ont ete utilisees pour traiter des donnees personnelles de clients ou d'employes.
« La transmission en HTTP clair est une aubaine forensique mais un cauchemar operationnel. D'un cote, les equipes securite qui ont des logs de proxy HTTP peuvent verifier retroactivement si des requetes ont ete envoyees vers 39.107.60[.]51. De l'autre, chaque intermediaire reseau entre le developpeur et le C2 a potentiellement intercepte les cles — ce qui signifie que meme si le C2 est saisi, les cles restent compromises de maniere irremediable. Il faut revoquer, pas juste surveiller. »
Camille Rousseau, Analyste en cybersecurite — WebGuard Agency
— Mesures prises par JetBrains et limites de la reponse
La reponse de JetBrains a ete rapide une fois les plugins identifies. Les 15 plugins ont ete retires du Marketplace, les 7 comptes editeurs ont ete bloques, et JetBrains a utilise son mecanisme de desactivation a distance pour desactiver les plugins dans les IDE installes. Cette derniere mesure est particulierement importante : elle empeche les plugins de continuer a exfiltrer les cles, meme si le developpeur n'est pas au courant de l'incident.
Cependant, la desactivation a distance a ses limites. Les developpeurs qui travaillent hors-ligne, qui ont desactive les mises a jour automatiques ou qui utilisent des versions auto-hebergees du Marketplace ne sont pas necessairement proteges. De plus, la desactivation ne revoque pas les cles deja exfiltrees — elle empeche seulement la poursuite de l'exfiltration. Les cles volees entre octobre 2025 et juin 2026 restent compromises jusqu'a leur revocation manuelle par chaque utilisateur.
JetBrains a recommande a tous les utilisateurs ayant installe un des plugins avant le 17 juin 2026 de considerer toutes leurs cles API IA comme compromises et de les revoquer immediatement. Cette recommandation est judicieuse mais elle repose sur la capacite de chaque developpeur a identifier s'il a ete affecte — une information qui n'est pas toujours evidente, en particulier pour les cles configurees il y a plusieurs mois.
Cet incident souleve des questions plus larges sur le modele de securite des marketplaces d'extensions IDE. Le JetBrains Marketplace, comme le VS Code Marketplace de Microsoft, repose en grande partie sur la curation communautaire et les signalements utilisateurs plutot que sur une analyse de securite approfondie de chaque plugin soumis. Avec l'explosion du nombre de plugins IA, ce modele montre ses limites. Les attaquants le savent et l'exploitent deliberement en ciblant le segment le plus dynamique du marche des extensions — celui ou la curation ne peut pas suivre le rythme des soumissions.
Vos extensions IDE sont-elles securisees ?
WebGuard Agency audite vos postes de developpement, vos extensions IDE et vos secrets IA en 48h. Detection des plugins malveillants, audit des permissions et mise en place d'une politique de whitelisting.
Demander un audit IDE gratuit— Ce que cela signifie pour votre equipe de developpement
Cet incident est un signal d'alarme pour toute equipe de developpement qui utilise des extensions IDE, en particulier les plugins d'assistance IA dont la popularite a explose ces deux dernieres annees. Le probleme depasse largement JetBrains : chaque marketplace d'extensions — VS Code Marketplace, Eclipse Marketplace, Vim plugins, Neovim plugins — presente les memes faiblesses structurelles et les memes incitations pour les attaquants.
Pour les DSI et les RSSI francais, les enseignements sont clairs. Premierement, les extensions IDE doivent etre incluses dans le perimetre de securite au meme titre que les dependances logicielles. La plupart des entreprises ont mis en place des politiques de gestion des dependances (SCA, analyse de composition logicielle) mais n'appliquent aucun controle equivalent aux extensions IDE, alors que ces dernieres ont un acces bien plus etendu a l'environnement du developpeur.
Deuxiemement, les cles API doivent etre traitees comme des secrets critiques. Trop d'equipes considerent les cles API IA comme des credentials de second rang, les stockant en clair dans les parametres des plugins ou dans des fichiers .env non protege. Chaque cle API devrait etre stockee dans un vault de secrets, disposer d'un plafond de depense, etre assortie d'alertes de consommation anormale et etre rotee regulierement.
Troisiemement, le monitoring du trafic reseau sortant des postes de developpement est essentiel. Si les entreprises affectees avaient eu un proxy HTTP avec logging du trafic sortant, elles auraient pu detecter les requetes vers l'IP C2 hardcodee des semaines ou des mois avant la divulgation publique. Un proxy d'entreprise correctement configure aurait meme pu bloquer les requetes HTTP non chiffrees vers des IP inconnues.
Concretement, voici les cinq actions prioritaires que nous recommandons a toute equipe de developpement utilisant des extensions IDE :
-
1
Inventorier et auditer toutes les extensions IDE
Dressez la liste de toutes les extensions installees sur les postes de developpement. Verifiez l'identite de chaque editeur, la date de publication, le nombre de telechargements et les permissions demandees. Supprimez tout plugin non essentiel ou dont l'editeur est inconnu.
-
2
Revoquer et regenerer toutes les cles API IA
Meme si vous ne pensez pas avoir ete affecte, c'est l'occasion de mettre en place une bonne hygiene de gestion des cles API. Revoquez les anciennes cles, generez de nouvelles cles avec des plafonds de depense, et configurez des alertes de consommation anormale.
-
3
Mettre en place une politique de whitelisting d'extensions
Definissez une liste d'extensions approuvees par la DSI. Exigez un processus d'approbation pour toute nouvelle extension. Les IDE JetBrains et VS Code supportent les configurations d'entreprise qui permettent de restreindre les plugins autorises.
-
4
Monitorer le trafic reseau sortant des postes de dev
Deployez un proxy HTTP/HTTPS avec logging sur les postes de developpement. Configurez des alertes sur les requetes HTTP (non chiffrees) vers des destinations inconnues. Bloquez les requetes sortantes vers les plages IP suspectes connues.
-
5
Stocker les cles API dans un vault, pas dans les plugins
Utilisez un gestionnaire de secrets (HashiCorp Vault, AWS Secrets Manager, Azure Key Vault) pour stocker vos cles API. Les plugins doivent acceder aux cles via des variables d'environnement injectees de maniere securisee, pas via une saisie directe dans les parametres du plugin.
« Les marketplaces d'extensions IDE sont le prochain npm en termes de surface d'attaque supply chain. La difference, c'est que les extensions IDE ont un acces bien plus large que les packages npm — elles voient votre code, vos fichiers, vos secrets, votre terminal. L'industrie doit passer d'un modele de curation passive (signalement utilisateur) a un modele de verification active (analyse statique, sandboxing, monitoring comportemental) avant publication. Sinon, ce type de campagne va se multiplier et s'industrialiser. »
Camille Rousseau, Analyste en cybersecurite — WebGuard Agency
— Perspectives : la securite des extensions IDE en question
Cet incident s'inscrit dans une tendance plus large de compromission de la chaine d'approvisionnement logicielle via les outils de developpement. Apres les attaques sur les registres de packages (npm, PyPI), les pipelines CI/CD (SolarWinds, Codecov), et plus recemment les agents IA (agentjacking via MCP), les extensions IDE representent le dernier maillon de la chaine a etre systematiquement cible.
On peut s'attendre a ce que JetBrains, Microsoft (VS Code) et les autres editeurs d'IDE renforcent significativement leurs processus de verification des extensions dans les mois a venir. Des mecanismes d'analyse statique automatisee, de sandboxing des extensions et de monitoring comportemental post-installation seront probablement deployes. Mais ces ameliorations prendront du temps, et les attaquants s'adapteront.
Pour les entreprises, la lecon est claire : ne faites pas confiance a une extension simplement parce qu'elle est sur un marketplace officiel. Le Marketplace de JetBrains, tout comme le Chrome Web Store ou le VS Code Marketplace, est une plateforme de distribution, pas une garantie de securite. Chaque extension installee sur un poste de developpement est un composant de votre surface d'attaque qui doit etre evalue, approuve et surveille comme tel.
Les cles API IA, en particulier, vont devenir des cibles de plus en plus prisees a mesure que l'adoption de l'IA generative explose dans les entreprises. Leur valeur sur le dark web est croissante : une cle API OpenAI avec un plafond de depense eleve se negocie a des centaines de dollars, et le marche du LLMjacking — l'utilisation frauduleuse de cles API volees — est en pleine expansion. Les entreprises doivent traiter la securite de leurs credentials IA avec le meme niveau de rigueur que la securite de leurs credentials cloud.
— Questions frequentes
Quels plugins JetBrains etaient malveillants et combien de fois ont-ils ete installes ?
15 plugins tiers publies sous 7 comptes editeurs differents ont ete identifies comme malveillants. Ensemble, ils cumulent pres de 70 000 installations. Les deux plus telecharges etaient DeepSeek AI Assist (27 727 telechargements) et CodeGPT AI Assistant (25 571 telechargements). Les premiers plugins ont ete publies en octobre 2025, les derniers aussi recemment que le 10 juin 2026.
Comment les plugins malveillants volaient-ils les cles API ?
Les plugins interceptaient les cles API configurees par les developpeurs pour les fournisseurs d'IA (OpenAI, DeepSeek, SiliconFlow) et les transmettaient sous forme de JSON en clair via HTTP non chiffre (pas HTTPS) vers une adresse IP C2 hardcodee : 39.107.60[.]51. Les plugins fonctionnaient normalement par ailleurs, ce qui rendait la detection difficile. L'absence de chiffrement rendait les cles interceptables par tout intermediaire reseau.
Que faire si j'ai installe un de ces plugins avant le 17 juin 2026 ?
JetBrains a desactive les plugins a distance, mais cela ne revoque pas les cles deja exfiltrees. Vous devez considerer toutes vos cles API IA comme compromises et les revoquer immediatement aupres d'OpenAI, DeepSeek et SiliconFlow. Generez de nouvelles cles avec des plafonds de depense. Verifiez vos factures pour detecter toute consommation anormale entre octobre 2025 et juin 2026. Scannez vos logs reseau pour des requetes vers l'IP 39.107.60[.]51.
Comment JetBrains a-t-il reagi face a ces plugins malveillants ?
JetBrains a confirme la situation le 16 juin 2026. Les 15 plugins ont ete retires du Marketplace, les 7 comptes editeurs ont ete bloques, et les plugins ont ete desactives a distance dans les IDE ou ils etaient installes. JetBrains a recommande a tous les utilisateurs affectes de revoquer immediatement toutes leurs cles API IA potentiellement exposees.
Quelles cles API etaient ciblees par ces plugins JetBrains malveillants ?
Les plugins ciblaient specifiquement les cles API de trois fournisseurs d'IA : OpenAI (cles commencant par sk-*), DeepSeek et SiliconFlow. Ces cles permettent l'acces aux API de generation de texte, de code et d'images. Leur compromission peut entrainer des couts financiers importants en consommation frauduleuse (LLMjacking), l'acces aux donnees traitees via ces API (conversations, fichiers, code source) et la revente des cles valides sur le dark web.
— Pour aller plus loin
Cet article fait partie de notre couverture continue des menaces liees a la supply chain logicielle et a la securite des outils de developpement. Retrouvez nos analyses complementaires :
- Comment auditer la securite de vos extensions IDE et plugins en 7 etapes — Guide pratique pour evaluer et securiser vos extensions.
- Agentjacking : attaque sur les agents IA via Sentry MCP — Une autre attaque recente ciblant les outils IA de developpement.
- Nos solutions de cybersecurite — Audit, pentest, conformite et SOC manage pour les entreprises francaises.
Sources : BleepingComputer — The Hacker News — JetBrains Blog
Securisez vos postes de developpement et vos cles API IA
Les experts WebGuard Agency auditent vos extensions IDE, vos secrets IA et la securite de vos environnements de developpement. Evaluation complete sous 48h, mise en conformite NIS2 incluse.
Contactez nos experts →Pour aller plus loin
Veille cybersecurite
Recevez chaque semaine les dernieres menaces, vulnerabilites et bonnes pratiques directement dans votre boite mail.
Pas de spam. Desinscription en un clic. Environ 1 email par semaine.
— Pret a renforcer votre cybersecurite ?
Rejoignez les entreprises qui font confiance a WebGuard Agency pour proteger leurs actifs numeriques. Premier audit offert.