AI 코딩 보조 도구로 위장 — JetBrains 마켓플레이스 악성 플러그인 15개 발견

2026.06.17

·

Photo by Unsplash (unsplash.com) — Free to use

✦ guniq 시각

‘AI 코딩 보조’ 라벨을 붙인 악성 플러그인은 보안 인식이 높은 개발자도 속이기 쉽다. JetBrains Marketplace처럼 공식 채널조차 안전하지 않다는 사실은, 플러그인 설치 전 다운로드 수·리뷰·코드 서명을 꼼꼼히 확인하는 습관이 필수임을 보여준다.

▲ 이미지 출처: The Hacker News

JetBrains 마켓플레이스에 AI 코딩 보조 도구로 위장한 악성 플러그인 15개가 발견됐다. 보안 연구팀은 이를 ‘조직적 악성코드 캠페인’으로 규정했으며, 해당 플러그인들은 개발자의 AI 서비스 API 키를 탈취하도록 설계됐다. 동시에 Chrome 확장 프로그램을 통해 챗봇 대화 내용까지 가로채는 연계 캠페인도 확인됐다.

AI 도구로 위장한 15개 악성 플러그인

악성 플러그인들은 DeepSeek을 비롯한 대형 언어 모델(LLM) 기반의 AI 코딩 어시스턴트인 것처럼 위장했다. 코드 채팅, 커밋 메시지 자동 생성, 코드 리뷰, 버그 탐지, 단위 테스트 작성 등 실제 유용한 기능을 제공하는 것처럼 속인다. 그러나 내부에는 개발자가 설정해 둔 OpenAI, Anthropic, Google 등 AI 서비스 API 키를 외부 서버로 전송하는 코드가 숨겨져 있었다.

API 키가 탈취되면 생기는 일

AI API 키는 단순한 인증 토큰이 아니다. 탈취된 키는 공격자가 해당 계정으로 AI 서비스를 무제한 사용하는 데 쓰인다. 기업 계정이라면 막대한 사용 요금이 청구되고, 계정에 저장된 프롬프트·학습 데이터·대화 기록이 노출될 수 있다. 내부 코드나 고객 데이터를 포함한 프롬프트라면 기밀 정보 유출로 직결된다.

개발 생산성을 높여준다는 AI 플러그인이 오히려 API 키와 업무 데이터를 빼가는 도구가 되고 있다. 설치 전 검증이 필수다.

개발자와 기업이 지금 해야 할 것

  • 설치된 JetBrains 플러그인 즉시 점검 — 최근 설치한 AI 관련 플러그인 목록 확인, 불필요하거나 출처 불명확한 플러그인 제거
  • AI API 키 즉시 재발급 — 의심스러운 플러그인을 사용한 적 있다면 OpenAI, Anthropic 등 각 서비스에서 API 키 재발급
  • API 키 사용량 모니터링 — 평소와 다른 시간대나 대량 요청이 발생하면 즉시 키 비활성화
  • 공식 마켓플레이스도 맹신 금지 — 마켓플레이스 등록이 안전을 보장하지 않음. 다운로드 수·리뷰·개발사 확인 필수

출처: The Hacker News  |  작성자: Ravie Lakshmanan  |  발행일: 2026-06-17


MORE POSTS

다른 글 보기

Photo by Unsplash (unsplash.com) — Free to use
프로젝트 관리

IT 프로젝트 관리 도구 완전 해부 – 13. OpenProject — 엔터프라이즈를 노린 오픈소스

2026.07.10
Photo by Unsplash (unsplash.com) — Free to use
테크 랩

중소기업 자체 클라우드 구축 – 06. 라이브 마이그레이션과 장애 복구 검증

2026.07.10
Photo by Unsplash (unsplash.com) — Free to use
뉴스

에이전틱 AI 시대 국내 금융기관 96% 준비 중, 거버넌스 확신은 48%에 그쳐

2026.07.10

프로젝트 문의 환영합니다

기획부터 개발, 운영까지 함께 만들어 드립니다.