Aikido ยังระบุถึงรายละเอียดที่อาจเรียกได้ว่า 'หน้าด้าน' นั่นคือ มัลแวร์บางเวอร์ชันมีระบบคิดเงินเป็นขั้นเป็นตอน ซึ่งเหยื่อสามารถจ่ายค่าธรรมเนียมเล็กน้อย เพื่อรับกุญแจ API ที่ "ใช้งานได้" กลับมา ซึ่งเป็นไปได้สูงว่ากุญแจนั้นถูกขโมยมาจากนักพัฒนาคนอื่นที่ตกเป็นเหยื่อเช่นกัน
จากการวิเคราะห์ของ Aikido ปลั๊กอินอันตรายตัวแรกปรากฏขึ้นในเดือนตุลาคม 2025 และยังมีการเผยแพร่ตัวใหม่ออกมาล่าสุดในเดือนมิถุนายน 2026 นั่นหมายความว่าแคมเปญนี้ทำงานบนตลาดทางการมานานกว่าแปดเดือนก่อนจะถูกตรวจพบ
ณ เวลาที่ Aikido เปิดเผยข้อมูล ปลั๊กอินทั้ง 15 ตัวมียอดติดตั้งรวมประมาณ 70,000 ครั้งจากบัญชีผู้ขายปลอมเจ็ดบัญชี ขนาดของปฏิบัติการบ่งชี้ว่านี่น่าจะเป็นแคมเปญมัลแวร์ที่มีการประสานงานกันเป็นครั้งแรกในระดับนี้ที่แทรกซึมเข้าสู่ JetBrains Marketplace ได้สำเร็จ
เหตุการณ์ที่ JetBrains ไม่ได้เกิดขึ้นอย่างโดดเดี่ยว มันเกิดขึ้นพร้อมกันกับแคมเปญคู่ขนานที่ผู้ไม่หวังดีสร้างเครือข่ายเว็บไซต์ติดตั้งปลอมมากกว่า 88 ไซต์เลียนแบบ Claude Code, Cline, และ JetBrains โดยใช้ Google Ads เพื่อนำนักพัฒนาไปสู่มัลแวร์ขโมยข้อมูลประจำตัว เมื่อรวมกันแล้ว ปฏิบัติการเหล่านี้ส่งสัญญาณถึงความพยายามที่ไตร่ตรองและมีหลายแง่มุมเพื่อมุ่งเป้าไปที่ความลับของนักพัฒนา AI
การโจมตีบน JetBrains Marketplace เป็นส่วนหนึ่งของแนวโน้มที่น่ากังวลในห่วงโซ่อุปทานซอฟต์แวร์ กุญแจ API สำหรับโมเดลภาษาขนาดใหญ่ (LLM) กลายเป็นเป้าหมายหลักของผู้โจมตี เพราะการเข้าถึงที่มันมอบให้ กุญแจที่ถูกบุกรุกสามารถนำไปใช้สร้างบิลค่าใช้จ่ายมหาศาล, เข้าถึงโมเดลส่วนตัวและข้อมูลภายใน, หรือเจาะเข้าไปยังโครงสร้างคลาวด์ที่เชื่อมต่ออยู่
ก่อนหน้านี้ในปี 2026 แพ็คเกจ npm ชื่อ codexui-android ที่มียอดดาวน์โหลดรายสัปดาห์ประมาณ 28,000 ครั้ง ถูกพบว่ากำลังรั่วไหลโทเค็น OpenAI OAuth แบบไม่หมดอายุอย่างเงียบๆ ผู้โจมตีอำพรางการขโมยข้อมูลให้ดูเหมือนการรับส่งข้อมูลทางเทเลเมทรี (Telemetry) ปกติของ Sentry และในปี 2025 ก็มีอีกแคมเปญที่บุกรุกแพ็คเกจ Mastra npm 141 ชิ้น เพื่อฉีดโค้ดอันตรายตอนติดตั้ง ซึ่งยิ่งตอกย้ำความเปราะบางของระบบนิเวศการพัฒนา
ปลั๊กอิน IDE ถือเป็นเป้าหมายที่มีมูลค่าสูงเป็นพิเศษ ปลั๊กอินในสภาพแวดล้อมของ JetBrains ทำงานด้วยสิทธิ์การเข้าถึงเต็มรูปแบบในกระบวนการของ IDE นั่นหมายความว่าพวกมันสามารถอ่านซอร์สโค้ด, เข้าถึงข้อมูลประจำตัวที่จัดเก็บไว้, แก้ไขไฟล์, และเริ่มการเชื่อมต่อเครือข่ายได้ ปลั๊กอินอันตรายไม่ใช่แค่ความเสี่ยงในทางทฤษฎี แต่เป็นประตูลับในทางปฏิบัติที่เข้าถึงทุกสิ่งที่นักพัฒนาจับต้อง ดังที่การวิเคราะห์หลังเหตุการณ์หนึ่งระบุไว้ ผู้ช่วย AI ที่เชื่อมต่อกับ IDE ได้กลายเป็น "พื้นผิวอัตโนมัติที่มีสิทธิ์สูง" ที่นั่งอยู่ข้างๆ ซอร์สโค้ด, ความลับ, กุญแจ SSH, และข้อมูลประจำตัวคลาวด์
ความเสี่ยงเร่งด่วนสำหรับนักพัฒนาคนใดที่ได้ทดลองใช้ปลั๊กอินผู้ช่วย AI ในไม่กี่เดือนที่ผ่านมาคือ กุญแจ API ของคุณอาจอยู่ในมือของผู้โจมตีแล้ว Aikido และแหล่งความปลอดภัยอื่น ๆ ได้สรุปแนวทางรับมือเป็นขั้นตอนสำคัญดังนี้
1. เปลี่ยนกุญแจ API ที่มีความเสี่ยงทันที หากคุณติดตั้งปลั๊กอินผู้ช่วย AI จาก JetBrains Marketplace ระหว่างเดือนตุลาคม 2025 ถึง มิถุนายน 2026 และได้ป้อนกุญแจ API เข้าไป ให้สันนิษฐานว่ามันถูกบุกรุกแล้ว สร้างกุญแจใหม่จากแดชบอร์ดผู้ให้บริการ AI ของคุณและเพิกถอนกุญแจเก่าโดยไม่ชักช้า
2. ตรวจสอบปลั๊กอินที่ติดตั้งไว้ เปิดการตั้งค่า (Settings/Preferences) ของ IDE ไปที่เมนู Plugins และตรวจสอบรายการที่ติดตั้ง (Installed) ปิดการใช้งานหรือถอนการติดตั้งปลั๊กอินใดก็ตามที่คุณไม่รู้จักและไม่ไว้วางใจอย่างชัดเจน หลังจากลบแล้ว ให้รีสตาร์ท IDE เพื่อให้แน่ใจว่าโค้ดของมันถูกล้างออกจากหน่วยความจำโดยสมบูรณ์
3. ตรวจสอบสภาพแวดล้อมว่ามีการเปลี่ยนแปลงตกค้างหรือไม่ การถอนการติดตั้งปลั๊กอินไม่ได้รับประกันว่าผลกระทบทั้งหมดจะถูกยกเลิก ปลั๊กอินสามารถแก้ไขการตั้งค่าและไฟล์ของ IDE ได้ ตรวจสอบว่ามีการกำหนดค่าที่ไม่คาดคิดหรือพฤติกรรมเครือข่ายใด ๆ ที่ยังคงอยู่หลังการลบออก
4. ตรวจสอบสิทธิ์ของปลั๊กอินก่อนติดตั้ง ควรระมัดระวังเป็นพิเศษกับปลั๊กอินที่ขอการเข้าถึงเครือข่ายในวงกว้างโดยไม่มีเหตุผลอันสมควร ตัวอย่างเช่น เครื่องมือจัดรูปแบบโค้ดไม่ควรจำเป็นต้องสื่อสารกับเซิร์ฟเวอร์ภายนอก
5. ใช้กุญแจ API ที่มีอายุสั้นและจำกัดขอบเขต หากผู้ให้บริการ AI ของคุณรองรับ ให้จำกัดกุญแจไว้เฉพาะโปรเจกต์หรือบริการที่ระบุ และกำหนดวันหมดอายุ ตรวจสอบแดชบอร์ดการเรียกเก็บเงินอย่างสม่ำเสมอ เพื่อหาการใช้งานที่พุ่งสูงผิดปกติ ซึ่งอาจเป็นสัญญาณเตือนล่วงหน้าของการใช้ข้อมูลประจำตัวในทางที่ผิด
6. รายงานปลั๊กอินต้องสงสัย หากคุณพบปลั๊กอินที่ทำงานอย่างไม่คาดคิด ให้ใช้ตัวเลือก "Report Plugin" บนหน้าปลั๊กอินใน JetBrains Marketplace เพื่อแจ้งทีมความปลอดภัยของแพลตฟอร์ม ความระมัดระวังร่วมกันยังคงเป็นหนึ่งในแนวป้องกันที่มีประสิทธิภาพสูงสุดในการรับมือกับภัยคุกคามห่วงโซ่อุปทาน
Comments
0 comments