Wiadomości dotyczące bezpieczeństwa i sztucznej inteligencji

Infostealery i agenci AI · Autor FireAI Security & Research Team · Opublikowano

Gen Digital: infostealery zbierają tokeny i historie promptów z agentów AI do programowania, także na macOS

Gen Digital podaje, że Amatera, Remus i inne infostealery przejmują tokeny dostępu, ustawienia MCP i historie czatów z Claude, Cursor i innych agentów AI do programowania.

A document with an alert bell and the FireAI firefighter mascot, next to the words “Stealers now take AI agent tokens and chats.”

Gen Digital poinformowało 8 września, że powszechnie dostępne infostealery zbierają teraz lokalne dane agentów AI do programowania: tokeny dostępu i odświeżania, ustawienia MCP, historie promptów i bazy danych rozmów [1]. Firma wymienia jedną rodzinę atakującą macOS, Djinn Stealer.

Tło

Infostealery to programy kopiujące zapisane dane z komputera i wysyłające je swojemu operatorowi. Ich typowy łup to hasła z przeglądarek, pliki cookie i portfele kryptowalut. Agenci AI do programowania przechowują na dysku własne pliki, a według Gen ich wartościowe części znajdują się w przewidywalnych miejscach i bywają zapisane jawnym tekstem [1].

Co opisuje raport

Gen wymienia, które rodziny atakują które narzędzia. Amatera atakuje Cline i Continue. Remus atakuje Claude, Cursor i OpenCode. CallbackBeaver atakuje Cursor i Claude, a Djinn Stealer na macOS atakuje Claude, Codex, Gemini, Cline, OpenCode i Kilo. Wśród rzadziej występujących rodzin wymieniono BeeStealer, STG Stealer, HydraStealer, APEX Stealer i Otter Stealer [1].

Gen podaje następujące liczby z własnej telemetrii: 3,3 mln unikalnych chronionych użytkowników z infekcją infostealerem w pierwszej połowie 2026 r., ponad 500 000 wykryć miesięcznie we wszystkich rodzinach stealerów, ponad 5000 próbek CallbackBeaver w ciągu 30 dni oraz dziesiątki tysięcy użytkowników z wykryciami Amatera lub Remus w ciągu trzech miesięcy [1].

Według badania skradzione dane uwierzytelniające w połączeniu z historiami rozmów pokazują atakującemu kontekst konta, w tym zastrzeżony kod, wewnętrzną infrastrukturę i tajemnice handlowe, co wykracza poza skutki, które usuwa reset hasła [1].

Znaczenie dla użytkowników Maca

Raport opisuje stealery, które już znajdują się na komputerze, a nie lukę w narzędziu AI. Nie dotyczy użytkowników Maca, którzy korzystają z agentów do programowania, ale nigdy nie mieli zainstalowanego stealera. Osoby korzystające z agentów powinny jednak traktować foldery z danymi agenta jako równie wrażliwe jak profil przeglądarki [1].

Zalecenia

  1. Sporządź wykaz tego, co przechowuje każdy lokalny agent, i skróć okres przechowywania historii czatów tam, gdzie narzędzie na to pozwala.
  2. Tam, gdzie narzędzie to obsługuje, korzystaj z systemowego magazynu poświadczeń zamiast plików z tokenami.
  3. Nie umieszczaj sekretów w promptach.
  4. Ogranicz uprawnienia MCP i używaj tokenów o krótkim czasie ważności.
  5. Po każdej podejrzewanej infekcji unieważnij tokeny i zmień dane uwierzytelniające, a nie tylko hasła.

Związek z FireAI

FireAI nie wyszukuje stealerów, nie ukrywa plików agentów i nie usuwa infekcji. Ma znaczenie w momencie eksfiltracji: aplikacja bez reguły, która próbuje się połączyć, wywołuje monit w trybie Alert, tryb Paranoid blokuje niepodpisane aplikacje, a Clipboard Armor oznacza pierwsze połączenie nawiązane kilka sekund po zmianie zawartości schowka. Stealer, który wykorzystuje połączenie, na jakie zatwierdzona aplikacja ma już zezwolenie, nie wywołałby pytania.

Ograniczenia

Liczby pochodzą z własnej telemetrii Gen, mogą się pokrywać między rodzinami i mierzą wykrycia, a nie potwierdzone kradzieże. Raport w pobranej wersji nie opisuje, jak stealery trafiają na komputer, i nie podaje osobnych danych dla macOS. Należy też pamiętać, że wydawca sprzedaje oprogramowanie zabezpieczające, co jest powodem, by traktować jego dane telemetryczne jako deklarowane przez firmę, a nie niezależnie zweryfikowane [1].

Wypróbuj FireAI od HisnLabs za darmo przez 17 dni.

Źródła

  1. Gen Digital, 8 September 2026: Infostealers and your AI agent