Gen Digital poinformowało 8 września, że powszechnie dostępne infostealery zbierają teraz lokalne dane agentów AI do programowania: tokeny dostępu i odświeżania, ustawienia MCP, historie promptów i bazy danych rozmów [1]. Firma wymienia jedną rodzinę atakującą macOS, Djinn Stealer.
Tło
Infostealery to programy kopiujące zapisane dane z komputera i wysyłające je swojemu operatorowi. Ich typowy łup to hasła z przeglądarek, pliki cookie i portfele kryptowalut. Agenci AI do programowania przechowują na dysku własne pliki, a według Gen ich wartościowe części znajdują się w przewidywalnych miejscach i bywają zapisane jawnym tekstem [1].
Co opisuje raport
Gen wymienia, które rodziny atakują które narzędzia. Amatera atakuje Cline i Continue. Remus atakuje Claude, Cursor i OpenCode. CallbackBeaver atakuje Cursor i Claude, a Djinn Stealer na macOS atakuje Claude, Codex, Gemini, Cline, OpenCode i Kilo. Wśród rzadziej występujących rodzin wymieniono BeeStealer, STG Stealer, HydraStealer, APEX Stealer i Otter Stealer [1].
Gen podaje następujące liczby z własnej telemetrii: 3,3 mln unikalnych chronionych użytkowników z infekcją infostealerem w pierwszej połowie 2026 r., ponad 500 000 wykryć miesięcznie we wszystkich rodzinach stealerów, ponad 5000 próbek CallbackBeaver w ciągu 30 dni oraz dziesiątki tysięcy użytkowników z wykryciami Amatera lub Remus w ciągu trzech miesięcy [1].
Według badania skradzione dane uwierzytelniające w połączeniu z historiami rozmów pokazują atakującemu kontekst konta, w tym zastrzeżony kod, wewnętrzną infrastrukturę i tajemnice handlowe, co wykracza poza skutki, które usuwa reset hasła [1].
Znaczenie dla użytkowników Maca
Raport opisuje stealery, które już znajdują się na komputerze, a nie lukę w narzędziu AI. Nie dotyczy użytkowników Maca, którzy korzystają z agentów do programowania, ale nigdy nie mieli zainstalowanego stealera. Osoby korzystające z agentów powinny jednak traktować foldery z danymi agenta jako równie wrażliwe jak profil przeglądarki [1].
Zalecenia
- Sporządź wykaz tego, co przechowuje każdy lokalny agent, i skróć okres przechowywania historii czatów tam, gdzie narzędzie na to pozwala.
- Tam, gdzie narzędzie to obsługuje, korzystaj z systemowego magazynu poświadczeń zamiast plików z tokenami.
- Nie umieszczaj sekretów w promptach.
- Ogranicz uprawnienia MCP i używaj tokenów o krótkim czasie ważności.
- Po każdej podejrzewanej infekcji unieważnij tokeny i zmień dane uwierzytelniające, a nie tylko hasła.
Związek z FireAI
FireAI nie wyszukuje stealerów, nie ukrywa plików agentów i nie usuwa infekcji. Ma znaczenie w momencie eksfiltracji: aplikacja bez reguły, która próbuje się połączyć, wywołuje monit w trybie Alert, tryb Paranoid blokuje niepodpisane aplikacje, a Clipboard Armor oznacza pierwsze połączenie nawiązane kilka sekund po zmianie zawartości schowka. Stealer, który wykorzystuje połączenie, na jakie zatwierdzona aplikacja ma już zezwolenie, nie wywołałby pytania.
Ograniczenia
Liczby pochodzą z własnej telemetrii Gen, mogą się pokrywać między rodzinami i mierzą wykrycia, a nie potwierdzone kradzieże. Raport w pobranej wersji nie opisuje, jak stealery trafiają na komputer, i nie podaje osobnych danych dla macOS. Należy też pamiętać, że wydawca sprzedaje oprogramowanie zabezpieczające, co jest powodem, by traktować jego dane telemetryczne jako deklarowane przez firmę, a nie niezależnie zweryfikowane [1].
Wypróbuj FireAI od HisnLabs za darmo przez 17 dni.