A Gen Digital relatou em 8 de setembro que ladrões de informações vendidos em massa agora coletam os dados locais de agentes de programação com IA: tokens de acesso e de atualização, configurações MCP, históricos de prompts e bancos de dados de conversas [1]. A empresa cita uma família que mira o macOS, o Djinn Stealer.
Contexto
Ladrões de informações são programas que copiam dados salvos em um computador e os enviam a quem os opera. O alvo habitual são senhas de navegadores, cookies e carteiras de criptomoedas. Agentes de programação com IA guardam os próprios arquivos em disco, e a Gen diz que as partes valiosas ficam em lugares previsíveis e às vezes são armazenadas em texto puro [1].
O que o relatório descreve
A Gen lista quais famílias miram quais ferramentas. O Amatera mira o Cline e o Continue. O Remus mira o Claude, o Cursor e o OpenCode. O CallbackBeaver mira o Cursor e o Claude, e o Djinn Stealer, no macOS, mira o Claude, o Codex, o Gemini, o Cline, o OpenCode e o Kilo. As famílias de menor incidência citadas são BeeStealer, STG Stealer, HydraStealer, APEX Stealer e Otter Stealer [1].
A Gen apresenta estes números de sua própria telemetria: 3,3 milhões de usuários protegidos únicos com infecção por ladrão de informações no primeiro semestre de 2026, mais de 500.000 detecções mensais somando todas as famílias, mais de 5.000 amostras do CallbackBeaver em 30 dias e dezenas de milhares de usuários com detecções do Amatera ou do Remus em três meses [1].
A pesquisa afirma que credenciais roubadas, combinadas com históricos de conversas, mostram ao atacante o contexto de uma conta, incluindo código proprietário, infraestrutura interna e segredos comerciais, o que vai além de uma simples redefinição de senha [1].
Implicações para usuários de Mac
O relatório descreve ladrões de informações já presentes em um computador, e não uma falha em uma ferramenta de IA. Usuários de Mac que rodam agentes de programação e nunca tiveram um ladrão de informações instalado não são afetados. Quem roda agentes deve tratar as pastas de dados do agente como tão sensíveis quanto um perfil de navegador [1].
Recomendações
- Faça um inventário do que cada agente local armazena e reduza o tempo de retenção do histórico de conversas onde a ferramenta permitir.
- Prefira o armazenamento de credenciais do sistema operacional a arquivos de tokens, quando a ferramenta oferecer suporte.
- Não coloque segredos nos prompts.
- Limite as permissões MCP e use tokens de curta duração.
- Depois de qualquer suspeita de infecção, revogue tokens e troque as credenciais, e não apenas as senhas.
Relevância para o FireAI
O FireAI não procura ladrões de informações, não esconde arquivos de agentes e não remove infecções. Ele é relevante no momento da exfiltração: um app sem regra que tenta se conectar dispara um aviso no modo Alerta, o modo Paranoico bloqueia apps sem assinatura, e o Clipboard Armor sinaliza uma primeira conexão feita segundos depois que a área de transferência muda. Um ladrão de informações que reaproveite uma conexão que um app aprovado já tem permissão de fazer não geraria nenhuma pergunta.
Limitações
Os números vêm da telemetria da própria Gen, podem se sobrepor entre famílias e medem detecções, e não roubos confirmados. O relatório consultado não descreve como os ladrões de informações chegam ao computador e não traz uma contagem separada para o macOS. Os leitores também devem ter em mente que a empresa que publica vende software de segurança, motivo para ler seus números de telemetria como dados informados pela empresa, e não auditados de forma independente [1].
Experimente o FireAI, da HisnLabs grátis por 17 dias.