Notizie su sicurezza e intelligenza artificiale

Infostealer e agenti IA · Di FireAI Security & Research Team · Pubblicato

Gen Digital rileva infostealer che raccolgono token e cronologie dei prompt dagli agenti IA di programmazione, anche su macOS

Secondo Gen Digital, Amatera, Remus e altri infostealer ora sottraggono token di accesso, impostazioni MCP e cronologie delle chat da Claude, Cursor e altri agenti.

A document with an alert bell and the FireAI firefighter mascot, next to the words “Stealers now take AI agent tokens and chats.”

Gen Digital ha riferito l’8 settembre che gli infostealer di largo consumo ora raccolgono i dati locali degli agenti IA di programmazione: token di accesso e di aggiornamento, impostazioni MCP, cronologie dei prompt e database delle conversazioni [1]. L’azienda indica una famiglia che prende di mira macOS, Djinn Stealer.

Contesto

Gli infostealer sono programmi che copiano i dati salvati su un computer e li inviano al loro operatore. Il loro bottino abituale sono password del browser, cookie e portafogli di criptovalute. Gli agenti IA di programmazione conservano su disco i propri file, e secondo Gen le parti di valore si trovano in posizioni prevedibili e talvolta sono salvate in chiaro [1].

Cosa descrive il rapporto

Gen elenca quali famiglie prendono di mira quali strumenti. Amatera colpisce Cline e Continue. Remus colpisce Claude, Cursor e OpenCode. CallbackBeaver colpisce Cursor e Claude, e Djinn Stealer su macOS colpisce Claude, Codex, Gemini, Cline, OpenCode e Kilo. Tra le famiglie meno diffuse sono citate BeeStealer, STG Stealer, HydraStealer, APEX Stealer e Otter Stealer [1].

Gen fornisce questi dati tratti dalla propria telemetria: 3,3 milioni di utenti protetti unici con un’infezione da infostealer nella prima metà del 2026, oltre 500.000 rilevamenti mensili per l’insieme delle famiglie di stealer, più di 5.000 campioni di CallbackBeaver in 30 giorni e decine di migliaia di utenti con rilevamenti di Amatera o Remus in tre mesi [1].

La ricerca afferma che le credenziali rubate, abbinate alle cronologie delle conversazioni, mostrano a un aggressore il contesto di un account, compresi codice proprietario, infrastruttura interna e segreti commerciali, il che va oltre una semplice reimpostazione della password [1].

Implicazioni per chi usa un Mac

Il rapporto descrive stealer già presenti su un computer, non una falla in uno strumento di IA. Chi usa un Mac con agenti di programmazione e non ha mai avuto uno stealer installato non ne è colpito. Chi usa agenti dovrebbe considerare le cartelle dei dati dell’agente delicate quanto un profilo del browser [1].

Raccomandazioni

  1. Fare l’inventario di ciò che ogni agente locale conserva, e ridurre il tempo di conservazione della cronologia delle chat dove lo strumento lo consente.
  2. Preferire l’archivio delle credenziali del sistema operativo ai file di token, dove lo strumento lo supporta.
  3. Tenere i segreti fuori dai prompt.
  4. Limitare i permessi MCP e usare token a breve scadenza.
  5. Dopo qualsiasi sospetta infezione, revocare i token e sostituire le credenziali, non solo le password.

Rilevanza per FireAI

FireAI non cerca stealer, non nasconde i file degli agenti e non rimuove un’infezione. È rilevante nel momento dell’esfiltrazione: un’app priva di regola che tenta di connettersi fa scattare una richiesta di conferma in modalità Avviso, la modalità Paranoia blocca le app non firmate e Clipboard Armor segnala una prima connessione avvenuta pochi secondi dopo una modifica degli appunti. Uno stealer che riutilizza una connessione già consentita a un’app approvata non genererebbe alcuna richiesta.

Limiti

I dati provengono dalla telemetria di Gen, possono sovrapporsi tra famiglie e misurano rilevamenti, non furti confermati. Il rapporto consultato non descrive come gli stealer raggiungano il computer e non fornisce un conteggio separato per macOS. Va inoltre tenuto presente che l’editore vende software di sicurezza, motivo per cui i suoi dati di telemetria vanno letti come dichiarati dall’azienda e non come verificati in modo indipendente [1].

Prova FireAI, di HisnLabs gratis per 17 giorni.

Fonti

  1. Gen Digital, 8 September 2026: Infostealers and your AI agent