Der Diebstahl selbst war erschreckend simpel und effektiv: Sobald ein Entwickler seinen API-Schlüssel im Einstellungsfenster des Plugins eintrug und auf "Übernehmen" (Apply) klickte, wurde der Schlüssel sofort im Klartext an einen fest einprogrammierten Server der Angreifer gesendet . Der gesamte Vorgang geschah still und heimlich, das Plugin lief weiter, als wäre nichts geschehen. Es gab nicht den geringsten Hinweis auf den Datendiebstahl.
Aikido Security entdeckte dabei ein besonders dreistes Detail: Einige Malware-Varianten boten sogar eine kostenpflichtige Stufe an. Für einen kleinen Betrag bekamen die Opfer einen vermeintlich "funktionierenden" API-Schlüssel zurück – der mit hoher Wahrscheinlichkeit einem anderen bestohlenen Entwickler gehörte .
Laut den Analysen von Aikido tauchten die ersten schädlichen Plugins bereits im Oktober 2025 auf – die jüngsten wurden noch im Juni 2026 veröffentlicht . Die Kampagne lief also mehr als acht Monate völlig unentdeckt auf dem offiziellen Marktplatz. Nach Hochrechnungen des Unternehmens wurden die 15 Plugins unter den sieben betrügerischen Händlerkonten insgesamt rund 70.000 Mal installiert
. Es war nach Einschätzung der Experten vermutlich die erste koordinierte Malware-Kampagne dieses Ausmaßes, die es in den JetBrains Marketplace schaffte
.
Dieser Vorfall war kein Einzelfall. Er fiel in eine Zeit, in der parallel eine weitere großangelegte Betrugsmasche ablief: Cyberkriminelle erstellten ein Netzwerk von über 88 gefälschten Installationswebseiten für Tools wie Claude Code, Cline und JetBrains selbst. Mit Google Ads lockten sie Entwickler auf diese Seiten, um ihnen Schadsoftware zum Stehlen von Zugangsdaten unterzujubeln . Zusammengenommen zeichnen diese Operationen das Bild einer vielschichtigen und gezielten Jagd auf die digitalen Geheimnisse von KI-Entwicklern.
Der Angriff auf den JetBrains Marketplace steht für einen besorgniserregenden Trend in der gesamten Software-Lieferkette. API-Schlüssel von großen Sprachmodellen (Large Language Models, LLMs) sind zu einem der begehrtesten Ziele für Angreifer geworden – und das aus gutem Grund. Ein kompromittierter Schlüssel ermöglicht es Kriminellen, astronomisch hohe Rechnungen für die Modellnutzung zu verursachen, auf private Modelle und interne Firmendaten zuzugreifen oder sich über Schnittstellen Zugang zur verknüpften Cloud-Infrastruktur zu verschaffen. Für Unternehmen kann das schnell existenzbedrohend werden.
Erst Anfang 2026 wurde bekannt, dass das npm-Paket codexui-android, das etwa 28.000 Mal pro Woche heruntergeladen wurde, unbemerkt langlebige OAuth-Tokens von OpenAI stahl. Die Angreifer tarnten den Datenabfluss als harmlose Sentry-Telemetriedaten . Im Jahr zuvor waren bei einer anderen Kampagne 141 Mastra npm-Pakete kompromittiert worden, um bei der Installation Schadcode einzuschleusen
. Die Botschaft ist klar: Die Entwicklungsökosysteme, auf die wir uns täglich verlassen, sind angreifbarer denn je.
IDE-Plugins wie die von JetBrains stellen dabei ein besonders wertvolles Ziel dar. Sie laufen mit weitreichenden Rechten innerhalb der Entwicklungsumgebung und haben vollen Zugriff auf alles, womit ein Entwickler arbeitet: Quellcode, gespeicherte Passwörter, SSH-Schlüssel, Cloud-Zugänge und Dateien . Ein bösartiges Plugin ist daher nicht nur ein theoretisches Risiko, sondern eine praktische Hintertür in das Herzstück der Entwicklungsarbeit. Oder wie es eine Analyse nach dem Vorfall treffend formulierte: Ein KI-Assistent, der tief in die IDE integriert ist, ist heute eine "Hochsicherheits-Automatisierungsfläche" in unmittelbarer Nachbarschaft zu den sensibelsten digitalen Unternehmenswerten
.
Das akute Risiko für alle Entwickler, die in den letzten Monaten mit KI-Assistenten-Plugins experimentiert haben, ist, dass ihre API-Schlüssel bereits in fremden Händen sind. Aikido Security und andere Quellen haben die wichtigsten Sofortmaßnahmen zusammengefasst:
Dieser Vorfall sollte als dringender Weckruf für jeden Entwickler und jedes Unternehmen verstanden werden, das mit KI-Tools arbeitet. Die Bedrohung ist keine abstrakte Möglichkeit mehr, sondern hat eine konkrete und sehr gefährliche Form angenommen.