Gen Digital informó el 8 de septiembre que los ladrones de información de uso masivo ya recopilan los datos locales de los agentes de programación con IA: tokens de acceso y de actualización, ajustes MCP, historiales de prompts y bases de datos de conversaciones [1]. La empresa nombra una familia dirigida a macOS, Djinn Stealer.
Contexto
Los ladrones de información (infostealers) son programas que copian datos guardados en una computadora y los envían a su operador. Su botín habitual son contraseñas del navegador, cookies y monederos de criptomonedas. Los agentes de programación con IA guardan sus propios archivos en el disco, y Gen dice que las partes valiosas están en ubicaciones predecibles y a veces se guardan en texto plano [1].
Lo que describe el reporte
Gen enumera qué familias van tras qué herramientas. Amatera apunta a Cline y Continue. Remus apunta a Claude, Cursor y OpenCode. CallbackBeaver apunta a Cursor y Claude, y Djinn Stealer, en macOS, apunta a Claude, Codex, Gemini, Cline, OpenCode y Kilo. Las familias de menor prevalencia mencionadas son BeeStealer, STG Stealer, HydraStealer, APEX Stealer y Otter Stealer [1].
Gen da estas cifras de su propia telemetría: 3.3 millones de usuarios protegidos únicos con una infección por ladrón de información en el primer semestre de 2026, más de 500,000 detecciones mensuales entre todas las familias de ladrones, más de 5,000 muestras de CallbackBeaver en 30 días y decenas de miles de usuarios con detecciones de Amatera o Remus en tres meses [1].
La investigación dice que las credenciales robadas, junto con los historiales de conversación, le muestran al atacante el contexto de una cuenta, incluidos código propietario, infraestructura interna y secretos comerciales, lo que va más allá de restablecer una contraseña [1].
Implicaciones para usuarios de Mac
El reporte describe ladrones de información que ya están en una computadora, no una falla en una herramienta de IA. Los usuarios de Mac que usan agentes de programación y nunca han tenido instalado un ladrón de información no están afectados. Quienes sí usan agentes deberían tratar las carpetas de datos del agente con la misma sensibilidad que un perfil de navegador [1].
Recomendaciones
- Haz un inventario de lo que guarda cada agente local y acorta el tiempo que se conserva el historial de chat cuando la herramienta lo permita.
- Prefiere el almacén de credenciales del sistema operativo en lugar de archivos de tokens, cuando la herramienta lo admita.
- Mantén los secretos fuera de los prompts.
- Limita los permisos MCP y usa tokens de corta duración.
- Ante cualquier sospecha de infección, revoca los tokens y rota las credenciales, no solo las contraseñas.
Relevancia para FireAI
FireAI no busca ladrones de información, no oculta archivos de agentes ni elimina una infección. Es relevante en el momento de la exfiltración: una app sin regla que intenta conectarse provoca un aviso en el modo Alerta, el modo Paranoico bloquea las apps sin firma y Clipboard Armor marca una primera conexión hecha segundos después de que cambia el portapapeles. Un ladrón de información que reutiliza una conexión que una app aprobada ya tiene permitida no generaría ninguna pregunta.
Limitaciones
Las cifras provienen de la propia telemetría de Gen, pueden solaparse entre familias y miden detecciones, no robos confirmados. El reporte, tal como se consultó, no describe cómo llegan los ladrones de información a la computadora ni da un conteo separado para macOS. Conviene recordar también que la empresa que publica vende software de seguridad, lo que es un motivo para leer sus cifras de telemetría como datos reportados por la empresa y no como cifras auditadas de forma independiente [1].
Prueba FireAI, de HisnLabs gratis durante 17 días.