Date: 2026-06-18 Topic: Security Primary source: Aikido Security
보안업체 Aikido Security는 2026년 6월 16일 JetBrains Marketplace에서 최소 15개의 악성 IDE 플러그인이 발견됐다고 공개했다. 이 플러그인들은 AI 코딩 도우미, 코드 리뷰 도구, Git 커밋 보조 도구처럼 보였지만, 사용자가 OpenAI, DeepSeek, SiliconFlow 같은 AI 서비스의 API 키를 설정 화면에 입력하면 이를 외부 서버로 전송하는 동작을 숨기고 있었다.
문제가 된 플러그인들은 7개 벤더 계정으로 배포됐고, 합산 다운로드 수는 약 7만 건에 가까운 것으로 집계됐다. 다만 Aikido는 마켓플레이스 다운로드 수와 별점 리뷰가 조작될 수 있어 실제 피해 규모로 단정해서는 안 된다고 설명했다.
BleepingComputer도 같은 날 DeepSeek AI Assist 플러그인의 최신 버전을 내려받아 분석했고, Aikido가 지적한 자격 증명 탈취 코드가 여전히 포함돼 있었다고 보도했다. 보도 시점에는 해당 플러그인이 JetBrains Marketplace에서 계속 내려받을 수 있었고, JetBrains의 공식 답변은 확인되지 않았다.
What Happened
Aikido가 공개한 내용에 따르면 이번 캠페인은 2025년 10월 말부터 시작됐고, 2026년 6월 10일까지도 새 플러그인이 올라왔다. 플러그인 이름은 조금씩 달랐지만, 내부 코드는 유사하게 재포장돼 있었고 사용자가 설정을 저장하는 순간 API 키를 공격자 서버로 보내는 구조였다.
핵심은 플러그인이 겉으로는 정상 작동했다는 점이다. 사용자는 AI 채팅, 코드 리뷰, 버그 찾기, 단위 테스트 생성, 커밋 메시지 작성 같은 기능을 실제로 쓸 수 있었다. 그래서 키를 입력하라는 요구가 자연스럽게 보였고, 악성 동작은 설정 저장 과정 뒤에 숨어 있었다.
BleepingComputer는 DeepSeek AI Assist 플러그인, 플러그인 ID ord.cp.code.ai.kit를 별도로 확인했다. 이 플러그인은 Aikido 목록에서 다운로드 수가 가장 높은 축에 속했고, 최신 버전에서도 키 전송 코드가 남아 있었다고 전했다.
Key Details
- Aikido가 확인한 악성 플러그인은 최소 15개이며, 7개 벤더 계정으로 게시됐다.
- 대표적으로 DeepSeek AI Assist, CodeGPT AI Assistant, DeepSeek Junit Test, DeepSeek Git Commit, AI Coder Review, Coding Simple Tool 등이 목록에 포함됐다.
- 가장 많이 내려받힌 것으로 표시된 플러그인은 DeepSeek AI Assist 27,727건, CodeGPT AI Assistant 25,571건이었다.
- 플러그인들은 OpenAI, DeepSeek, SiliconFlow 등 AI 공급자의 API 키를 입력받는 형태로 동작했다.
- 사용자가 설정 화면에서 키를 입력하고 적용하면, 키가
39.107.60[.]51로 알려진 하드코딩된 서버에 HTTP로 전송됐다. - Aikido는 공격자가 무료 사용자에게서 수집한 키를 유료 사용자에게 다시 제공했을 가능성을 제기했다. 이 부분은 정황 기반 추정이며, 키의 실제 출처는 확인되지 않았다.
- BleepingComputer는 JetBrains에 문의했지만 기사 발행 시점까지 답변을 받지 못했다고 보도했다.
Background
API 키는 비밀번호와 비슷하지만, 개발 환경에서는 더 위험하게 쓰일 때가 많다. AI API 키가 유출되면 공격자는 피해자 계정으로 모델 호출을 할 수 있고, 그 비용이 피해자에게 청구될 수 있다. 조직 계정이라면 단순한 과금 문제를 넘어 내부 프로젝트명, 프롬프트, 테스트 데이터, 자동화 흐름이 함께 노출될 가능성도 커진다.
이번 사건이 눈에 띄는 이유는 공격 지점이 서버나 운영 서비스가 아니라 개발자의 IDE였기 때문이다. IDE 플러그인은 개발자가 하루 종일 열어두는 도구 안에서 실행되고, 소스 코드와 로컬 설정, 클라우드 자격 증명, 빌드 도구 가까이에 있다. 악성 플러그인은 복잡한 취약점을 뚫지 않아도, 신뢰받는 개발 도구 안으로 들어가면 충분히 민감한 자리에 도달할 수 있다.
또 하나의 변화는 AI 코딩 도구가 API 키 입력을 평범한 절차로 만들었다는 점이다. 과거에는 IDE 플러그인이 테마, 문법 강조, 리팩터링 기능을 제공하는 경우가 많았다면, 지금은 외부 AI 모델을 호출하기 위해 사용자가 직접 키를 넣는 방식이 흔해졌다. 공격자는 바로 이 익숙함을 이용했다.
Core Lens
이번 사건은 AI 도구 자체보다, 개발자가 신뢰하는 확장 기능에 장기 API 키를 넣는 방식이 얼마나 약한 고리인지 보여준다.
What It Means
개발자 보안에서 마켓플레이스 평판만으로는 충분하지 않다는 신호다. JetBrains 플러그인은 배포 전 검토 절차가 있지만, Aikido는 정상 기능 속에 작은 외부 전송 로직이 숨어 있으면 통과할 수 있다고 지적했다. 이는 VS Code, npm, PyPI 같은 다른 개발자 생태계에서 반복돼 온 공급망 공격과 같은 방향의 문제다.
기업 입장에서는 "어떤 플러그인을 설치했는가"가 이제 소프트웨어 자산 관리 항목에 들어가야 한다. 특히 AI API 키처럼 곧바로 비용과 권한으로 이어지는 비밀값은 IDE 설정에 직접 붙여 넣기보다, 권한을 좁힌 키와 사용량 제한, 빠른 폐기 절차를 갖추는 편이 안전하다.
개인 개발자에게도 현실적인 대응이 필요하다. 문제가 된 플러그인을 설치했거나 비슷한 AI 보조 플러그인에 키를 넣었다면, 우선 해당 키를 폐기하고 새 키를 발급해야 한다. 그다음 AI 서비스 대시보드에서 비정상 사용량이 있는지 확인하고, 앞으로는 출처가 불명확한 플러그인에 장기 키를 저장하지 않는 습관이 필요하다.
What To Watch
이번 보도 이후 확인해야 할 지점은 세 가지다.
- JetBrains가 해당 플러그인을 제거하거나 차단했는지, 그리고 어떤 검토 절차를 보완하는지
- OpenAI, DeepSeek, SiliconFlow 같은 AI API 제공사가 유출 가능성이 있는 키를 탐지하거나 제한하는지
- 보안 도구들이 IDE 플러그인, 브라우저 확장, AI 에이전트 도구까지 개발자 장비의 공급망 위험으로 다루기 시작하는지
단기적으로는 피해 범위와 키 재사용 여부가 핵심이다. 장기적으로는 AI 코딩 도구가 많아질수록 "편리한 플러그인"과 "비밀값을 다루는 신뢰 경계"를 분리하는 설계가 더 중요해질 것이다.