Sikkerhet og AI-nyheter

Informasjonstyver og KI-agenter · Av FireAI Security & Research Team · Publisert

Gen Digital finner informasjonstyver som samler tokener og prompthistorikk fra KI-kodeagenter, også på macOS

Gen Digital melder at Amatera, Remus og andre informasjonstyver nå tar tilgangstokener, MCP-innstillinger og chathistorikk fra Claude, Cursor og andre agenter.

A document with an alert bell and the FireAI firefighter mascot, next to the words “Stealers now take AI agent tokens and chats.”

Gen Digital meldte 8. september at vanlige informasjonstyver nå samler de lokale dataene til KI-kodeagenter: tilgangs- og oppdateringstokener, MCP-innstillinger, prompthistorikk og samtaledatabaser [1]. Selskapet navngir én familie som retter seg mot macOS, Djinn Stealer.

Bakgrunn

Informasjonstyver er programmer som kopierer lagrede data fra en datamaskin og sender dem til operatøren. Det vanlige byttet er passord fra nettleseren, informasjonskapsler og kryptolommebøker. KI-kodeagenter lagrer sine egne filer på disken, og Gen sier at de verdifulle delene ligger på forutsigbare steder og noen ganger er lagret i klartekst [1].

Hva rapporten beskriver

Gen lister hvilke familier som går etter hvilke verktøy. Amatera retter seg mot Cline og Continue. Remus retter seg mot Claude, Cursor og OpenCode. CallbackBeaver retter seg mot Cursor og Claude, og Djinn Stealer på macOS retter seg mot Claude, Codex, Gemini, Cline, OpenCode og Kilo. Mindre utbredte familier som nevnes, er BeeStealer, STG Stealer, HydraStealer, APEX Stealer og Otter Stealer [1].

Gen oppgir disse tallene fra sin egen telemetri: 3,3 millioner unike beskyttede brukere med en infeksjon av en informasjonstyv i første halvår 2026, mer enn 500 000 treff i måneden på tvers av alle familiene, over 5 000 prøver av CallbackBeaver på 30 dager, og titusener av brukere med treff for Amatera eller Remus over tre måneder [1].

Forskningen sier at stjålet legitimasjon sammen med samtalehistorikk viser en angriper konteksten rundt en konto, inkludert proprietær kode, intern infrastruktur og forretningshemmeligheter, noe som går lenger enn en tilbakestilling av passord kan rette opp [1].

Hva dette betyr for Mac-brukere

Rapporten beskriver informasjonstyver som allerede er på en datamaskin, ikke en feil i et KI-verktøy. Mac-brukere som kjører kodeagenter og aldri har hatt en informasjonstyv installert, berøres ikke. De som kjører agenter, bør behandle agentens datamapper som like sensitive som en nettleserprofil [1].

Anbefalinger

  1. Kartlegg hva hver lokal agent lagrer, og forkort hvor lenge chathistorikken beholdes der verktøyet tillater det.
  2. Foretrekk operativsystemets lager for legitimasjon framfor tokenfiler der verktøyet støtter det.
  3. Hold hemmeligheter utenfor promptene.
  4. Begrens MCP-tillatelser og bruk kortlivede tokener.
  5. Ved mistanke om infeksjon: tilbakekall tokener og bytt legitimasjon, ikke bare passord.

Relevans for FireAI

FireAI skanner ikke etter informasjonstyver, skjuler ikke agentfiler og fjerner ikke infeksjoner. Den er relevant i øyeblikket data skal ut: en app uten regel som prøver å koble seg til, utløser en forespørsel i varslingsmodus (Alert), modusen Paranoid blokkerer apper uten signatur, og Clipboard Armor markerer en første tilkobling som skjer sekunder etter at utklippstavlen endres. En informasjonstyv som gjenbruker en tilkobling en godkjent app allerede har lov til å opprette, ville ikke utløse noen forespørsel.

Begrensninger

Tallene er Gens egen telemetri, kan overlappe mellom familiene og måler treff, ikke bekreftede tyverier. Rapporten, slik den ble hentet, beskriver ikke hvordan informasjonstyvene kommer inn på datamaskinen, og den gir ikke noe eget tall for macOS. Leserne bør også ha i mente at utgiveren selger sikkerhetsprogramvare, noe som er en grunn til å lese telemetritallene som selskapets egne og ikke uavhengig reviderte [1].

Prøv FireAI, av HisnLabs gratis i 17 dager.

Kilder

  1. Gen Digital, 8 September 2026: Infostealers and your AI agent