Gen Digital berichtete am 8. September, dass gängige Infostealer inzwischen die lokalen Daten von KI-Coding-Agenten sammeln: Zugriffs- und Aktualisierungstokens, MCP-Einstellungen, Prompt-Verläufe und Gesprächsdatenbanken [1]. Das Unternehmen nennt eine Familie, die macOS ins Visier nimmt, Djinn Stealer.
Hintergrund
Infostealer sind Programme, die gespeicherte Daten von einem Computer kopieren und an ihren Betreiber senden. Ihre übliche Beute sind Browser-Passwörter, Cookies und Kryptowährungs-Wallets. KI-Coding-Agenten legen eigene Dateien auf der Festplatte ab, und laut Gen liegen die wertvollen Teile an vorhersehbaren Orten und sind teils im Klartext gespeichert [1].
Was der Bericht beschreibt
Gen listet auf, welche Familien es auf welche Werkzeuge abgesehen haben. Amatera zielt auf Cline und Continue. Remus zielt auf Claude, Cursor und OpenCode. CallbackBeaver zielt auf Cursor und Claude, und Djinn Stealer zielt unter macOS auf Claude, Codex, Gemini, Cline, OpenCode und Kilo. Als weniger verbreitete Familien werden BeeStealer, STG Stealer, HydraStealer, APEX Stealer und Otter Stealer genannt [1].
Gen nennt folgende Zahlen aus der eigenen Telemetrie: 3,3 Millionen eindeutige geschützte Nutzer mit einer Infostealer-Infektion im ersten Halbjahr 2026, mehr als 500.000 Erkennungen pro Monat über alle Stealer-Familien hinweg, über 5.000 CallbackBeaver-Proben in 30 Tagen und Zehntausende Nutzer mit Erkennungen von Amatera oder Remus über drei Monate [1].
Laut der Untersuchung zeigen gestohlene Zugangsdaten zusammen mit Gesprächsverläufen einem Angreifer den Kontext eines Kontos, einschließlich proprietären Codes, interner Infrastruktur und Geschäftsgeheimnissen, was über ein Zurücksetzen des Passworts hinausgeht [1].
Folgen für Mac-Nutzer
Der Bericht beschreibt Stealer, die sich bereits auf einem Computer befinden, keine Lücke in einem KI-Werkzeug. Mac-Nutzer, die Coding-Agenten verwenden und nie einen Stealer installiert hatten, sind davon nicht betroffen. Wer Agenten nutzt, sollte deren Datenordner als so sensibel wie ein Browserprofil behandeln [1].
Empfehlungen
- Erfassen, was jeder lokale Agent speichert, und die Aufbewahrungsdauer des Chatverlaufs verkürzen, wo das Werkzeug es erlaubt.
- Wo das Werkzeug es unterstützt, den Anmeldedatenspeicher des Betriebssystems statt Token-Dateien verwenden.
- Geheimnisse aus Prompts heraushalten.
- MCP-Berechtigungen begrenzen und kurzlebige Tokens verwenden.
- Nach einer vermuteten Infektion Tokens widerrufen und Zugangsdaten erneuern, nicht nur Passwörter.
Bezug zu FireAI
FireAI sucht nicht nach Stealern, verbirgt keine Agentendateien und entfernt keine Infektion. Es ist im Moment der Exfiltration relevant: Eine App ohne Regel, die eine Verbindung aufbauen will, löst im Modus Warnung eine Abfrage aus, der Modus Paranoid blockiert nicht signierte Apps, und Clipboard Armor meldet eine erste Verbindung, die Sekunden nach einer Änderung der Zwischenablage aufgebaut wird. Ein Stealer, der eine Verbindung nutzt, die eine freigegebene App ohnehin aufbauen darf, würde keine Abfrage auslösen.
Einschränkungen
Die Zahlen stammen aus Gens eigener Telemetrie, können sich zwischen Familien überschneiden und messen Erkennungen, keine bestätigten Diebstähle. Der abgerufene Bericht beschreibt nicht, wie die Stealer auf den Computer gelangen, und nennt keine eigene Zahl für macOS. Zu beachten ist außerdem, dass der Herausgeber Sicherheitssoftware verkauft; seine Telemetriezahlen sind daher als Unternehmensangaben und nicht als unabhängig geprüft zu lesen [1].
FireAI von HisnLabs 17 Tage kostenlos testen.