CANLI · 1087 haber akışta Son güncelleme 11:57
19 Eylül 2026
Security · BleepingComputer

JetBrains Marketplace'e Sızıyor: Zararlı Eklentiler Geliştiricilerin AI API Anahtarlarını Çalıyor

JetBrains Marketplace'te en az 15 kötü amaçlı eklenti tespit edildi; geliştiricilerin OpenAI, Anthropic gibi AI API anahtarlarını çaldığı belirtiliyor.

17 Haziran 2026

Ne oldu?


Güvenlik araştırmacıları, JetBrains Marketplace'te listelenen en az 15 zararlı eklentiyi ortaya çıkardı. Bu eklentilerin temel amacı, geliştiricilerin yapay zeka hizmetlerine erişmek için kullandığı API anahtarlarını çalmak. Eklentilerin içine gizlenen kötü amaçlı kod, IntelliJ IDEA, PyCharm, WebStorm gibi JetBrains IDE'lerinde kurulduğunda çalışmaya başlıyor ve kullanıcının sistemindeki hassas anahtarları dış sunuculara iletiyor. Olayın kötü niyetli kodun JetBrains'in resmi inceleme sürecini nasıl aştığı henüz tam olarak doğrulanmadı, ancak zararlı yazılımın IDE eklentisi formatında dağıtılması, geliştiriciler için ciddi bir güvenlik riski oluşturuyor. Söz konusu eklentilerin büyük çoğunluğu AI destekli kod tamamlama, sohbet veya yardımcı araçlar gibi işlevler vaat ederek dikkat çekiyor.

Neden önemli?


Bu olayın önemi, hedef alınan verilerin doğasından kaynaklanıyor. AI API anahtarları, OpenAI, Anthropic, Google Gemini ve benzeri bulut hizmetlerine ödenen kullanımın kapısını açıyor. Bir saldırgan bu anahtarları ele geçirdiğinde, üçüncü parti AI hizmetlerini kendi hesabına kullanabilir, faturaları şişirebilir veya şirketin adına zararlı veya yasadışı içerik üretebilir. Ayrıca çalınan anahtarlar, proje kaynak koduna, iç IP'ye ve gizli verilere erişim için birinci basamak teşkil edebilir. JetBrains IDE'leri dünya çapında milyonlarca profesyonel geliştirici tarafından kullanıldığı için, tek bir popüler eklentinin binlerce kuruluma ulaşması ve ardından kolektif bir veri sızıntısına yol açması mümkün. Güvenlik araştırmacıları, bu tür saldırıların yazılım tedarik zinciri güvenliği açısından yeni bir evrim olduğunu vurguluyor; çünkü artık zararlı kod doğrudan geliştiricinin en güvendiği üretkenlik ortamına nüfuz ediyor.

Kim veya ne etkileniyor?


Doğrudan etkilenen kesim, JetBrains tabanlı IDE'lerde üçüncü taraf eklenti kuran yazılım geliştiricileri ve mühendis takımlarıdır. Özellikle AI asistanları, LLM sohbet pencereleri veya otomatik kod tamamlama vaadiyle sunulan eklentilere ilgi duyan kullanıcılar risk altındadır. Şirketler açısından bakıldığında, ekip üyelerinin kişisel cihazlarına veya kurumsal iş istasyonlarına yüklenen IDE eklentileri, tüm organizasyonun API anahtarlarına, bulut kimlik bilgilerine ve hatta üretim ortamı sırlarına açılan bir yan kapı olabilir. JetBrains'in eklenti mağazası genellikle güvenilir kaynak olarak algılandığından, saldırganlar bu güveni istismar ederek daha etkili bir kimlik avı (phishing) varyasyonu oluşturmuş oluyor.

Ne yapılmalı?


Geliştiricilerin ilk yapması gereken, JetBrains Marketplace'te yükledikleri eklentilerin yayıncısını, inceleme sayısını ve son güncelleme tarihini dikkatle kontrol etmek; AI odaklı eklentilerde aşırı geniş izin isteklerine şüpheyle yaklaşmaktır. Kurulu eklentiler listesini periyodik olarak gözden geçirmek ve kullanılmayan veya tanıdık gelmeyen eklentileri kaldırmak, riski azaltır. Şirketler için en etkili önlem, API anahtarlarını kişisel geliştirici makinelerinde tutmak yerine merkezi bir secret yönetimi (vault) çözümüne taşımak ve her anahtara minimum yetki ile sınırlı erişim vermektir. AI API anahtarlarının düzenli olarak rotasyonu, kullanım limitleri ve anomali uyarıları konfigüre edilmesi, çalınma durumunda zararı sınırlamaya yardımcı olur. Son olarak, geliştirme ortamlarında uç nokta güvenliği ve ağ trafiği izleme araçlarının bulunması, şüpheli bir dış bağlantıyı erken tespit etmek için kritik öneme sahiptir.

Kaynaklar

Güne dön