Noticias de seguridad e inteligencia artificial

Ladrones de información y agentes de IA · Por FireAI Security & Research Team · Publicado

Gen Digital detecta ladrones de información que recogen tokens e historiales de prompts de agentes de programación con IA, también en macOS

Gen Digital informa de que Amatera, Remus y otros ladrones de información se llevan ya tokens de acceso, ajustes MCP e historiales de chat de Claude, Cursor y otros agentes.

A document with an alert bell and the FireAI firefighter mascot, next to the words “Stealers now take AI agent tokens and chats.”

Gen Digital informó el 8 de septiembre de que los ladrones de información comerciales recogen ya los datos locales de los agentes de programación con IA: tokens de acceso y de actualización, ajustes MCP, historiales de prompts y bases de datos de conversaciones [1]. La empresa cita una familia dirigida a macOS, Djinn Stealer.

Contexto

Los ladrones de información (infostealers) son programas que copian los datos guardados en un ordenador y los envían a su operador. Su botín habitual son las contraseñas del navegador, las cookies y los monederos de criptomonedas. Los agentes de programación con IA guardan sus propios archivos en el disco, y Gen afirma que las partes valiosas están en ubicaciones previsibles y a veces se almacenan en texto plano [1].

Lo que describe el informe

Gen enumera qué familias van a por qué herramientas. Amatera se dirige a Cline y Continue. Remus se dirige a Claude, Cursor y OpenCode. CallbackBeaver se dirige a Cursor y Claude, y Djinn Stealer, en macOS, a Claude, Codex, Gemini, Cline, OpenCode y Kilo. Entre las familias menos extendidas cita BeeStealer, STG Stealer, HydraStealer, APEX Stealer y Otter Stealer [1].

Gen ofrece estas cifras procedentes de su propia telemetría: 3,3 millones de usuarios protegidos únicos con una infección por un ladrón de información en el primer semestre de 2026, más de 500.000 detecciones mensuales entre todas las familias de ladrones, más de 5.000 muestras de CallbackBeaver en 30 días y decenas de miles de usuarios con detecciones de Amatera o Remus en tres meses [1].

La investigación indica que las credenciales robadas, unidas a los historiales de conversación, muestran a un atacante el contexto de una cuenta, incluido código propietario, infraestructura interna y secretos comerciales, lo que va más allá de un simple cambio de contraseña [1].

Implicaciones para los usuarios de Mac

El informe describe ladrones de información que ya están en un ordenador, no un fallo de una herramienta de IA. Los usuarios de Mac que ejecutan agentes de programación y nunca han tenido instalado un ladrón de información no se ven afectados. Quienes sí ejecutan agentes deberían tratar las carpetas de datos del agente con la misma cautela que un perfil del navegador [1].

Recomendaciones

  1. Haga inventario de lo que guarda cada agente local y acorte el tiempo de conservación del historial de chat cuando la herramienta lo permita.
  2. Prefiera el almacén de credenciales del sistema operativo a los archivos de tokens, cuando la herramienta lo admita.
  3. No incluya secretos en los prompts.
  4. Limite los permisos MCP y use tokens de corta duración.
  5. Ante cualquier sospecha de infección, revoque los tokens y renueve las credenciales, no solo las contraseñas.

Relevancia para FireAI

FireAI no busca ladrones de información, no oculta los archivos de los agentes ni elimina una infección. Es relevante en el momento de la exfiltración: una app sin regla que intenta conectarse provoca una solicitud en el modo Alerta, el modo Paranoico bloquea las apps sin firma y Clipboard Armor señala una primera conexión que se produce segundos después de que cambie el portapapeles. Un ladrón de información que reutilice una conexión que una app aprobada ya tiene permitida no provocaría ninguna pregunta.

Limitaciones

Las cifras proceden de la propia telemetría de Gen, pueden solaparse entre familias y miden detecciones, no robos confirmados. El informe consultado no describe cómo llegan los ladrones de información al ordenador y no da una cifra separada para macOS. Conviene tener en cuenta además que el editor vende software de seguridad, lo que es un motivo para leer sus cifras de telemetría como datos comunicados por la empresa y no auditados de forma independiente [1].

Pruebe FireAI, de HisnLabs gratis durante 17 días.

Fuentes

  1. Gen Digital, 8 September 2026: Infostealers and your AI agent