افشای کمپین گسترده سرقت کلیدهای API هوش مصنوعی از طریق افزونههای JetBrains و Chrome
یک کمپین گسترده سایبری با سوءاستفاده از افزونههای توسعه و مرورگر، کاربران سرویسهای هوش مصنوعی را هدف قرار داده است.
سایبرنامه
@cybernameh

پژوهشگران امنیت سایبری از کشف یک کمپین سازمانیافته و گسترده خبر دادهاند که توسعهدهندگان نرمافزار و کاربران سرویسهای هوش مصنوعی را هدف قرار داده است. این عملیات شامل انتشار افزونههای مخرب در مارکتپلیس JetBrains و فروشگاه Chrome بوده و با هدف سرقت کلیدهای API سرویسهای هوش مصنوعی و جمعآوری مکالمات کاربران با چتباتها انجام شده است.
15 افزونه مخرب در JetBrains Marketplace بر اساس گزارش شرکت امنیتی Aikido Security، حداقل 15 افزونه مخرب در JetBrains Marketplace منتشر شدهاند که خود را بهعنوان دستیارهای برنامهنویسی مبتنی بر هوش مصنوعی معرفی میکنند. این افزونهها قابلیتهایی نظیر تولید پیام Commit، بازبینی کد، شناسایی باگ، ایجاد تستهای واحد و گفتوگو با مدلهای زبانی را در اختیار کاربران قرار میدهند.
نکته نگرانکننده این است که افزونهها در ظاهر کاملاً مطابق وعدههای خود عمل میکنند، اما در پشت صحنه کلیدهای API واردشده توسط کاربران را به سرورهای تحت کنترل مهاجمان ارسال میکنند. بررسیها نشان میدهد این فعالیت از اواخر سال 2025 آغاز شده و تا ژوئن 2026 نیز ادامه داشته است.
برخی از این افزونهها دهها هزار بار دانلود شدهاند؛ موضوعی که میتواند نشاندهنده ابعاد گسترده این تهدید در جامعه توسعهدهندگان باشد.
سرقت پنهانی کلیدهای API تحلیل فنی پژوهشگران نشان میدهد تمامی افزونههای شناساییشده از یک ساختار کدنویسی مشابه استفاده میکنند. کاربران برای فعالسازی قابلیتهای هوش مصنوعی، ملزم به وارد کردن کلید API سرویسهایی مانند OpenAI، DeepSeek یا سایر ارائهدهندگان مدلهای زبانی هستند.
در حالی که افزونهها عملکرد مورد انتظار را ارائه میدهند، کلیدهای API بهصورت مخفیانه و از طریق درخواستهای HTTP بدون رمزنگاری به زیرساخت مهاجمان منتقل میشوند. این موضوع میتواند منجر به سوءاستفاده گسترده از حسابهای کاربران، افزایش هزینههای مصرف API و فروش دسترسیهای سرقتشده در بازارهای زیرزمینی شود.
به گفته محققان، مدل درآمدی این عملیات نیز قابل توجه است؛ زیرا مهاجمان علاوه بر دریافت هزینه از کاربران برای دسترسی به امکانات ویژه، از کلیدهای سرقتشده برای تأمین دسترسی سایر افراد به سرویسهای هوش مصنوعی استفاده میکنند و هزینه نهایی بر عهده صاحبان اصلی حسابها باقی میماند.
Chrome Extensionها نیز در کمین کاربران هوش مصنوعی
همزمان با این افشاگری، محققان امنیتی از شناسایی دو افزونه محبوب مسدودکننده تبلیغات در مرورگر Google Chrome خبر دادهاند که اقدام به جمعآوری مکالمات کاربران با پلتفرمهای هوش مصنوعی میکنند.
این عملیات که با نام PromptSnatcher شناخته میشود، قادر است دادههای مربوط به گفتوگوهای کاربران در سرویسهایی نظیر ChatGPT، Claude، Gemini، Microsoft Copilot، Perplexity، DeepSeek، Grok و Meta AI را استخراج و به سرورهای کنترلشده توسط گردانندگان آن ارسال کند.
بررسیها نشان میدهد این افزونهها علاوه بر ارائه قابلیت واقعی مسدودسازی تبلیغات، دارای مکانیزمهای پنهانی برای رهگیری تاریخچه مکالمات، مدلهای مورد استفاده و حتی اطلاعات مربوط به نوع اشتراک کاربران هستند. نکته قابل توجه اینکه این افزونهها سالها در فروشگاه Chrome حضور داشتهاند و قابلیتهای جاسوسی احتمالاً از طریق بهروزرسانیهای بعدی به آنها افزوده شده است.
ظهور تهدیدی جدید به نام Prompt Poaching کارشناسان امنیت سایبری این دسته از حملات را «Prompt Poaching» مینامند؛ روشی که در آن افزونههای مرورگر یا ابزارهای جانبی، مکالمات کاربران با سامانههای هوش مصنوعی را بدون آگاهی آنها جمعآوری میکنند.
با رشد سریع استفاده از ابزارهای هوش مصنوعی در سازمانها و میان توسعهدهندگان، دادههای موجود در این مکالمات به هدفی ارزشمند برای مهاجمان تبدیل شدهاند. این اطلاعات ممکن است شامل کدهای اختصاصی، اطلاعات محرمانه سازمانی، کلیدهای دسترسی، دادههای تجاری و سایر داراییهای حساس باشد.
توصیههای امنیتی متخصصان امنیت توصیه میکنند توسعهدهندگان و کاربران حرفهای پیش از نصب هرگونه افزونه، اعتبار ناشر، سابقه پروژه و سطح دسترسیهای درخواستی را بهدقت بررسی کنند. همچنین استفاده از کلیدهای API با محدودیت مصرف، نظارت مستمر بر فعالیت حسابها و حذف افزونههای غیرضروری میتواند ریسک سوءاستفاده را بهطور قابل توجهی کاهش دهد.
این رخداد بار دیگر نشان میدهد که زنجیره تأمین نرمافزار و اکوسیستم افزونهها به یکی از مهمترین اهداف مهاجمان سایبری تبدیل شده و اعتماد صرف به محبوبیت یا تعداد دانلود یک ابزار، دیگر معیار مناسبی برای ارزیابی امنیت آن نیست.
نظرات
- در حال بارگذاری…
ثبت نظر
برای ثبت نظر اطلاعات زیر را پر کنید.

موج جدید فیشینگ Ghost، سدهای سنتی امنیت ایمیل را دور میزند
کمپین جدید EvilTokens با استفاده از تکنیک Ghost Phishing، محتوای صفحات فیشینگ را تا زمان اجرا در مرورگر پنهان کرده و بسیاری از سامانههای سنتی امنیت ایمیل را دور میزند.



