แคมเปญมัลแวร์ที่มีการประสานงานกันวางปลั๊กอิน IDE อันตราย 15 ตัวบน JetBrains Marketplace สะสมยอดติดตั้งเกือบ 70,000 ครั้งก่อนถูกเปิดโปงโดย Aikido Security ในวันที่ 16 มิถุนายน 2026 การโจมตีนี้ตอกย้ำกระแสภัยคุกคามห่วงโซ่อุปทานที่พุ่งเป้าไปที่คีย์ API สำหรับ AI ของนักพัฒนา ซึ่งกลายเป็นเป้าหมายหลักเพราะมันเปิดทางให้เข้า...
คำตอบการวิจัย

Create a landscape editorial hero image for this Studio Global article: What was the coordinated malware campaign targeting JetBrains Marketplace users through malicious AI-assistant plugins, how did the attack w. Article summary: On June 16, 2026, security firm **Aikido Security** disclosed a coordinated malware campaign that placed at least 15 malicious IDE plugins on the **JetBrains Marketplace**, designed to steal developers' AI service API ke. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Hackers are using 15 malicious JetBrains plugins posing as AI coding assistants to steal DeepSeek, OpenAI, and other developer API keys. *https://hackread.com/malicious-jetbrains-p" source context "International : l'actu du Jour - No Hack Me" Reference image 2: visual subject "Infosecurity Magazine Home » News »
วันที่ 16 มิถุนายน 2026 บริษัทรักษาความปลอดภัย Aikido Security เปิดเผยแคมเปญมัลแวร์ที่มีการประสานงานกัน โดยขโมยข้อมูลประจำตัวสำหรับบริการ AI จาก IDE ของนักพัฒนาโดยตรง ผู้โจมตีได้เผยแพร่ปลั๊กอินอันตรายอย่างน้อย 15 ตัวบน JetBrains Marketplace อย่างเป็นทางการ โดยอำพรางเป็นผู้ช่วยเขียนโค้ด AI, เครื่องมือตรวจสอบโค้ด, และยูทิลิตี้เกี่ยวกับ Git ที่มีประโยชน์ ปลั๊กอินเหล่านี้ถูกรวมยอดติดตั้งเกือบ 70,000 ครั้งก่อนที่แคมเปญจะถูกตรวจพบ
ปฏิบัติการนี้ถือเป็นการยกระดับครั้งสำคัญของการโจมตีห่วงโซ่อุปทาน ซึ่งไม่ใช่แค่มัลแวร์ที่แยกกัน แต่เป็นความพยายามอย่างเป็นระบบที่ครอบคลุมบัญชีผู้ขายที่แตกต่างกันถึงเจ็ดบัญชี โดยทั้งหมดใช้โค้ดขโมยข้อมูลแบบเดียวกัน มันมุ่งเป้าไปที่ทรัพย์สินที่มีค่าที่สุดอย่างหนึ่งในชุดเครื่องมือของนักพัฒนายุคใหม่: กุญแจ API (API Key) สำหรับแพลตฟอร์ม AI เช่น OpenAI, DeepSeek, และ SiliconFlow
ช่องทางติดไวรัสอาศัยวิศวกรรมสังคม (Social Engineering) ภายในระบบนิเวศที่ทุกคนไว้ใจ เมื่อนักพัฒนาเรียกดู JetBrains Marketplace เพื่อหาเครื่องมือ AI เพิ่มประสิทธิภาพ ก็จะพบปลั๊กอินเหล่านี้ ที่ถูกเสริมด้วยรีวิวห้าดาวปลอมเพื่อให้ดูน่าเชื่อถือ เมื่อติดตั้งแล้ว โดยทั่วไปปลั๊กอินจะทำงานตามที่โฆษณาไว้ เช่น มีฟีเจอร์แชท, สร้างข้อความคอมมิท, และทดสอบยูนิต ซึ่งช่วยอำพรางพฤติกรรมอันตรายของมัน
กลไกการขโมยนั้นเรียบง่ายและได้ผลอย่างโหดร้าย นักพัฒนาจะวางกุญแจ API ของผู้ให้บริการ AI ลงในแผงตั้งค่าของปลั๊กอิน แล้วคลิก Apply ในชั่วขณะนั้น กุญแจจะถูกส่งทันทีเป็นข้อความธรรมดาไปยังเซิร์ฟเวอร์ที่ผู้โจมตีควบคุม ซึ่งถูกฝังไว้แบบตายตัว การรั่วไหลนี้เกิดขึ้นอย่างเงียบเชียบ และปลั๊กอินยังคงทำงานต่อไป โดยไม่แสดงสัญญาณใดๆ ว่าข้อมูลประจำตัวถูกขโมยไปแล้ว
Aikido ยังระบุถึงรายละเอียดที่อาจเรียกได้ว่า 'หน้าด้าน' นั่นคือ มัลแวร์บางเวอร์ชันมีระบบคิดเงินเป็นขั้นเป็นตอน ซึ่งเหยื่อสามารถจ่ายค่าธรรมเนียมเล็กน้อย เพื่อรับกุญแจ API ที่ "ใช้งานได้" กลับมา ซึ่งเป็นไปได้สูงว่ากุญแจนั้นถูกขโมยมาจากนักพัฒนาคนอื่นที่ตกเป็นเหยื่อเช่นกัน
จากการวิเคราะห์ของ Aikido ปลั๊กอินอันตรายตัวแรกปรากฏขึ้นในเดือนตุลาคม 2025 และยังมีการเผยแพร่ตัวใหม่ออกมาล่าสุดในเดือนมิถุนายน 2026 นั่นหมายความว่าแคมเปญนี้ทำงานบนตลาดทางการมานานกว่าแปดเดือนก่อนจะถูกตรวจพบ
ณ เวลาที่ Aikido เปิดเผยข้อมูล ปลั๊กอินทั้ง 15 ตัวมียอดติดตั้งรวมประมาณ 70,000 ครั้งจากบัญชีผู้ขายปลอมเจ็ดบัญชี ขนาดของปฏิบัติการบ่งชี้ว่านี่น่าจะเป็นแคมเปญมัลแวร์ที่มีการประสานงานกันเป็นครั้งแรกในระดับนี้ที่แทรกซึมเข้าสู่ JetBrains Marketplace ได้สำเร็จ
เหตุการณ์ที่ JetBrains ไม่ได้เกิดขึ้นอย่างโดดเดี่ยว มันเกิดขึ้นพร้อมกันกับแคมเปญคู่ขนานที่ผู้ไม่หวังดีสร้างเครือข่ายเว็บไซต์ติดตั้งปลอมมากกว่า 88 ไซต์เลียนแบบ Claude Code, Cline, และ JetBrains โดยใช้ Google Ads เพื่อนำนักพัฒนาไปสู่มัลแวร์ขโมยข้อมูลประจำตัว เมื่อรวมกันแล้ว ปฏิบัติการเหล่านี้ส่งสัญญาณถึงความพยายามที่ไตร่ตรองและมีหลายแง่มุมเพื่อมุ่งเป้าไปที่ความลับของนักพัฒนา AI
การโจมตีบน JetBrains Marketplace เป็นส่วนหนึ่งของแนวโน้มที่น่ากังวลในห่วงโซ่อุปทานซอฟต์แวร์ กุญแจ API สำหรับโมเดลภาษาขนาดใหญ่ (LLM) กลายเป็นเป้าหมายหลักของผู้โจมตี เพราะการเข้าถึงที่มันมอบให้ กุญแจที่ถูกบุกรุกสามารถนำไปใช้สร้างบิลค่าใช้จ่ายมหาศาล, เข้าถึงโมเดลส่วนตัวและข้อมูลภายใน, หรือเจาะเข้าไปยังโครงสร้างคลาวด์ที่เชื่อมต่ออยู่
ก่อนหน้านี้ในปี 2026 แพ็คเกจ npm ชื่อ codexui-android ที่มียอดดาวน์โหลดรายสัปดาห์ประมาณ 28,000 ครั้ง ถูกพบว่ากำลังรั่วไหลโทเค็น OpenAI OAuth แบบไม่หมดอายุอย่างเงียบๆ ผู้โจมตีอำพรางการขโมยข้อมูลให้ดูเหมือนการรับส่งข้อมูลทางเทเลเมทรี (Telemetry) ปกติของ Sentry และในปี 2025 ก็มีอีกแคมเปญที่บุกรุกแพ็คเกจ Mastra npm 141 ชิ้น เพื่อฉีดโค้ดอันตรายตอนติดตั้ง ซึ่งยิ่งตอกย้ำความเปราะบางของระบบนิเวศการพัฒนา
ปลั๊กอิน IDE ถือเป็นเป้าหมายที่มีมูลค่าสูงเป็นพิเศษ ปลั๊กอินในสภาพแวดล้อมของ JetBrains ทำงานด้วยสิทธิ์การเข้าถึงเต็มรูปแบบในกระบวนการของ IDE นั่นหมายความว่าพวกมันสามารถอ่านซอร์สโค้ด, เข้าถึงข้อมูลประจำตัวที่จัดเก็บไว้, แก้ไขไฟล์, และเริ่มการเชื่อมต่อเครือข่ายได้ ปลั๊กอินอันตรายไม่ใช่แค่ความเสี่ยงในทางทฤษฎี แต่เป็นประตูลับในทางปฏิบัติที่เข้าถึงทุกสิ่งที่นักพัฒนาจับต้อง ดังที่การวิเคราะห์หลังเหตุการณ์หนึ่งระบุไว้ ผู้ช่วย AI ที่เชื่อมต่อกับ IDE ได้กลายเป็น "พื้นผิวอัตโนมัติที่มีสิทธิ์สูง" ที่นั่งอยู่ข้างๆ ซอร์สโค้ด, ความลับ, กุญแจ SSH, และข้อมูลประจำตัวคลาวด์
ความเสี่ยงเร่งด่วนสำหรับนักพัฒนาคนใดที่ได้ทดลองใช้ปลั๊กอินผู้ช่วย AI ในไม่กี่เดือนที่ผ่านมาคือ กุญแจ API ของคุณอาจอยู่ในมือของผู้โจมตีแล้ว Aikido และแหล่งความปลอดภัยอื่น ๆ ได้สรุปแนวทางรับมือเป็นขั้นตอนสำคัญดังนี้
1. เปลี่ยนกุญแจ API ที่มีความเสี่ยงทันที หากคุณติดตั้งปลั๊กอินผู้ช่วย AI จาก JetBrains Marketplace ระหว่างเดือนตุลาคม 2025 ถึง มิถุนายน 2026 และได้ป้อนกุญแจ API เข้าไป ให้สันนิษฐานว่ามันถูกบุกรุกแล้ว สร้างกุญแจใหม่จากแดชบอร์ดผู้ให้บริการ AI ของคุณและเพิกถอนกุญแจเก่าโดยไม่ชักช้า
2. ตรวจสอบปลั๊กอินที่ติดตั้งไว้ เปิดการตั้งค่า (Settings/Preferences) ของ IDE ไปที่เมนู Plugins และตรวจสอบรายการที่ติดตั้ง (Installed) ปิดการใช้งานหรือถอนการติดตั้งปลั๊กอินใดก็ตามที่คุณไม่รู้จักและไม่ไว้วางใจอย่างชัดเจน หลังจากลบแล้ว ให้รีสตาร์ท IDE เพื่อให้แน่ใจว่าโค้ดของมันถูกล้างออกจากหน่วยความจำโดยสมบูรณ์
3. ตรวจสอบสภาพแวดล้อมว่ามีการเปลี่ยนแปลงตกค้างหรือไม่ การถอนการติดตั้งปลั๊กอินไม่ได้รับประกันว่าผลกระทบทั้งหมดจะถูกยกเลิก ปลั๊กอินสามารถแก้ไขการตั้งค่าและไฟล์ของ IDE ได้ ตรวจสอบว่ามีการกำหนดค่าที่ไม่คาดคิดหรือพฤติกรรมเครือข่ายใด ๆ ที่ยังคงอยู่หลังการลบออก
4. ตรวจสอบสิทธิ์ของปลั๊กอินก่อนติดตั้ง ควรระมัดระวังเป็นพิเศษกับปลั๊กอินที่ขอการเข้าถึงเครือข่ายในวงกว้างโดยไม่มีเหตุผลอันสมควร ตัวอย่างเช่น เครื่องมือจัดรูปแบบโค้ดไม่ควรจำเป็นต้องสื่อสารกับเซิร์ฟเวอร์ภายนอก
5. ใช้กุญแจ API ที่มีอายุสั้นและจำกัดขอบเขต หากผู้ให้บริการ AI ของคุณรองรับ ให้จำกัดกุญแจไว้เฉพาะโปรเจกต์หรือบริการที่ระบุ และกำหนดวันหมดอายุ ตรวจสอบแดชบอร์ดการเรียกเก็บเงินอย่างสม่ำเสมอ เพื่อหาการใช้งานที่พุ่งสูงผิดปกติ ซึ่งอาจเป็นสัญญาณเตือนล่วงหน้าของการใช้ข้อมูลประจำตัวในทางที่ผิด
6. รายงานปลั๊กอินต้องสงสัย หากคุณพบปลั๊กอินที่ทำงานอย่างไม่คาดคิด ให้ใช้ตัวเลือก "Report Plugin" บนหน้าปลั๊กอินใน JetBrains Marketplace เพื่อแจ้งทีมความปลอดภัยของแพลตฟอร์ม ความระมัดระวังร่วมกันยังคงเป็นหนึ่งในแนวป้องกันที่มีประสิทธิภาพสูงสุดในการรับมือกับภัยคุกคามห่วงโซ่อุปทาน
Studio Global AI
หน้านี้รวมคำตอบที่ได้รับการสนับสนุนจากแหล่งที่มาซึ่งคุณสามารถดำเนินการต่อภายใน Studio Global
แคมเปญมัลแวร์ที่มีการประสานงานกันวางปลั๊กอิน IDE อันตราย 15 ตัวบน JetBrains Marketplace สะสมยอดติดตั้งเกือบ 70,000 ครั้งก่อนถูกเปิดโปงโดย Aikido Security ในวันที่ 16 มิถุนายน 2026
แคมเปญมัลแวร์ที่มีการประสานงานกันวางปลั๊กอิน IDE อันตราย 15 ตัวบน JetBrains Marketplace สะสมยอดติดตั้งเกือบ 70,000 ครั้งก่อนถูกเปิดโปงโดย Aikido Security ในวันที่ 16 มิถุนายน 2026 การโจมตีนี้ตอกย้ำกระแสภัยคุกคามห่วงโซ่อุปทานที่พุ่งเป้าไปที่คีย์ API สำหรับ AI ของนักพัฒนา ซึ่งกลายเป็นเป้าหมายหลักเพราะมันเปิดทางให้เข้าถึงระบบคิดเงิน โมเดลส่วนตัว และคลาวด์
นักพัฒนาที่ติดตั้งปลั๊กอินผู้ช่วย AI ที่ไม่คุ้นเคยควรเปลี่ยนคีย์ API ที่เกี่ยวข้องทันที ตรวจสอบส่วนขยายทั้งหมด และใช้คีย์ที่จำกัดขอบเขตหรือมีอายุใช้งานสั้น