# Gen Digital: infostealery zbierają tokeny i historie promptów z agentów AI do programowania, także na macOS

> Gen Digital podaje, że Amatera, Remus i inne infostealery przejmują tokeny dostępu, ustawienia MCP i historie czatów z Claude, Cursor i innych agentów AI do programowania.

FireAI Security & Research Team (HisnLabs) · Published 2026-09-30
Canonical: https://hisnlabs.com/pl/news/infostealers-target-ai-coding-agents-tokens-prompt-histories

Gen Digital poinformowało 8 września, że powszechnie dostępne infostealery zbierają teraz lokalne dane agentów AI do programowania: tokeny dostępu i odświeżania, ustawienia MCP, historie promptów i bazy danych rozmów [[1]](https://www.gendigital.com/blog/insights/research/infostealers-your-ai-agent). Firma wymienia jedną rodzinę atakującą macOS, Djinn Stealer.

## Tło

Infostealery to programy kopiujące zapisane dane z komputera i wysyłające je swojemu operatorowi. Ich typowy łup to hasła z przeglądarek, pliki cookie i portfele kryptowalut. Agenci AI do programowania przechowują na dysku własne pliki, a według Gen ich wartościowe części znajdują się w przewidywalnych miejscach i bywają zapisane jawnym tekstem [[1]](https://www.gendigital.com/blog/insights/research/infostealers-your-ai-agent).

## Co opisuje raport

Gen wymienia, które rodziny atakują które narzędzia. Amatera atakuje Cline i Continue. Remus atakuje Claude, Cursor i OpenCode. CallbackBeaver atakuje Cursor i Claude, a Djinn Stealer na macOS atakuje Claude, Codex, Gemini, Cline, OpenCode i Kilo. Wśród rzadziej występujących rodzin wymieniono BeeStealer, STG Stealer, HydraStealer, APEX Stealer i Otter Stealer [[1]](https://www.gendigital.com/blog/insights/research/infostealers-your-ai-agent).

Gen podaje następujące liczby z własnej telemetrii: 3,3 mln unikalnych chronionych użytkowników z infekcją infostealerem w pierwszej połowie 2026 r., ponad 500 000 wykryć miesięcznie we wszystkich rodzinach stealerów, ponad 5000 próbek CallbackBeaver w ciągu 30 dni oraz dziesiątki tysięcy użytkowników z wykryciami Amatera lub Remus w ciągu trzech miesięcy [[1]](https://www.gendigital.com/blog/insights/research/infostealers-your-ai-agent).

Według badania skradzione dane uwierzytelniające w połączeniu z historiami rozmów pokazują atakującemu kontekst konta, w tym zastrzeżony kod, wewnętrzną infrastrukturę i tajemnice handlowe, co wykracza poza skutki, które usuwa reset hasła [[1]](https://www.gendigital.com/blog/insights/research/infostealers-your-ai-agent).

> FireAI, zapora sieciowa działająca na urządzeniu dla macOS, opracowana przez HisnLabs, pyta, zanim nowo zainstalowana aplikacja połączy się z internetem, czyli na etapie, na którym stealer wysyła swój łup. Dostępny jest 17-dniowy okres próbny. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Znaczenie dla użytkowników Maca

Raport opisuje stealery, które już znajdują się na komputerze, a nie lukę w narzędziu AI. Nie dotyczy użytkowników Maca, którzy korzystają z agentów do programowania, ale nigdy nie mieli zainstalowanego stealera. Osoby korzystające z agentów powinny jednak traktować foldery z danymi agenta jako równie wrażliwe jak profil przeglądarki [[1]](https://www.gendigital.com/blog/insights/research/infostealers-your-ai-agent).

## Zalecenia

1. Sporządź wykaz tego, co przechowuje każdy lokalny agent, i skróć okres przechowywania historii czatów tam, gdzie narzędzie na to pozwala.
2. Tam, gdzie narzędzie to obsługuje, korzystaj z systemowego magazynu poświadczeń zamiast plików z tokenami.
3. Nie umieszczaj sekretów w promptach.
4. Ogranicz uprawnienia MCP i używaj tokenów o krótkim czasie ważności.
5. Po każdej podejrzewanej infekcji unieważnij tokeny i zmień dane uwierzytelniające, a nie tylko hasła.

## Związek z FireAI

FireAI nie wyszukuje stealerów, nie ukrywa plików agentów i nie usuwa infekcji. Ma znaczenie w momencie eksfiltracji: aplikacja bez reguły, która próbuje się połączyć, wywołuje monit w trybie Alert, [tryb Paranoid](https://hisnlabs.com/pl/docs/security-modes) blokuje niepodpisane aplikacje, a [Clipboard Armor](https://hisnlabs.com/pl/docs/clipboard-armor) oznacza pierwsze połączenie nawiązane kilka sekund po zmianie zawartości schowka. Stealer, który wykorzystuje połączenie, na jakie zatwierdzona aplikacja ma już zezwolenie, nie wywołałby pytania.

> Agenci do programowania przechowują cenne dane, a stealery wiedzą, gdzie ich szukać. FireAI pyta, zanim nieznana aplikacja cokolwiek wyśle. Wypróbuj za darmo przez 17 dni. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Ograniczenia

Liczby pochodzą z własnej telemetrii Gen, mogą się pokrywać między rodzinami i mierzą wykrycia, a nie potwierdzone kradzieże. Raport w pobranej wersji nie opisuje, jak stealery trafiają na komputer, i nie podaje osobnych danych dla macOS. Należy też pamiętać, że wydawca sprzedaje oprogramowanie zabezpieczające, co jest powodem, by traktować jego dane telemetryczne jako deklarowane przez firmę, a nie niezależnie zweryfikowane [[1]](https://www.gendigital.com/blog/insights/research/infostealers-your-ai-agent).

Wypróbuj [FireAI od HisnLabs](https://hisnlabs.com/pl/download) za darmo przez 17 dni.

## Sources

- [Gen Digital, 8 September 2026: Infostealers and your AI agent](https://www.gendigital.com/blog/insights/research/infostealers-your-ai-agent)
