Новости безопасности и искусственного интеллекта

Похитители информации и ИИ-агенты · Автор FireAI Security & Research Team · Опубликовано

Gen Digital обнаружила, что похитители информации собирают токены и истории подсказок ИИ-агентов для программирования, в том числе в macOS

По данным Gen Digital, Amatera, Remus и другие похитители информации теперь забирают токены доступа, настройки MCP и истории чатов из Claude, Cursor и других агентов.

A document with an alert bell and the FireAI firefighter mascot, next to the words “Stealers now take AI agent tokens and chats.”

Gen Digital сообщила 8 сентября, что массовые похитители информации теперь собирают локальные данные ИИ-агентов для программирования: токены доступа и обновления, настройки MCP, истории подсказок и базы данных разговоров [1]. Компания называет одно семейство, нацеленное на macOS, — Djinn Stealer.

Предыстория

Похитители информации — это программы, которые копируют сохранённые на компьютере данные и отправляют их своему оператору. Обычно их добычей становятся пароли браузера, файлы cookie и криптовалютные кошельки. ИИ-агенты для программирования хранят на диске собственные файлы, и, по словам Gen, ценные их части находятся в предсказуемых местах и иногда хранятся открытым текстом [1].

Что описывает отчёт

Gen перечисляет, какие семейства на какие инструменты нацелены. Amatera нацелен на Cline и Continue. Remus — на Claude, Cursor и OpenCode. CallbackBeaver — на Cursor и Claude, а Djinn Stealer в macOS — на Claude, Codex, Gemini, Cline, OpenCode и Kilo. Среди менее распространённых семейств названы BeeStealer, STG Stealer, HydraStealer, APEX Stealer и Otter Stealer [1].

Gen приводит следующие цифры из собственной телеметрии: 3,3 миллиона уникальных защищённых пользователей с заражением похитителем информации в первой половине 2026 года, более 500 000 срабатываний в месяц по всем семействам похитителей, более 5 000 образцов CallbackBeaver за 30 дней и десятки тысяч пользователей со срабатываниями на Amatera или Remus за три месяца [1].

В исследовании говорится, что похищенные учётные данные вместе с историями разговоров раскрывают злоумышленнику контекст учётной записи, включая проприетарный код, внутреннюю инфраструктуру и коммерческие тайны, а это выходит за рамки того, что решается сменой пароля [1].

Выводы для пользователей Mac

Отчёт описывает похитителей, уже находящихся на компьютере, а не уязвимость в ИИ-инструменте. Пользователей Mac, которые запускают агентов для программирования и никогда не имели установленного похитителя, это не затрагивает. Тем, кто пользуется агентами, следует относиться к папкам с данными агента так же осторожно, как к профилю браузера [1].

Рекомендации

  1. Выясните, что хранит каждый локальный агент, и сократите срок хранения истории чатов там, где инструмент это позволяет.
  2. Там, где инструмент это поддерживает, используйте хранилище учётных данных операционной системы вместо файлов с токенами.
  3. Не включайте секреты в подсказки.
  4. Ограничьте разрешения MCP и используйте краткосрочные токены.
  5. При любом подозрении на заражение отзовите токены и смените учётные данные, а не только пароли.

Какое отношение это имеет к FireAI

FireAI не ищет похитителей, не скрывает файлы агентов и не устраняет заражение. Он важен в момент выноса данных: приложение без правила, пытающееся подключиться, вызывает запрос в режиме оповещения, режим «Паранойя» блокирует неподписанные приложения, а Clipboard Armor отмечает первое соединение, установленное через несколько секунд после изменения буфера обмена. О похитителе, который использует соединение, уже разрешённое одобренному приложению, запроса не будет.

Ограничения

Цифры взяты из собственной телеметрии Gen, могут пересекаться между семействами и отражают срабатывания, а не подтверждённые кражи. В полученном тексте отчёта не описано, как похитители попадают на компьютер, и не приводится отдельной статистики по macOS. Читателям также стоит помнить, что издатель продаёт защитное ПО, и поэтому его данные телеметрии следует воспринимать как сообщённые компанией, а не прошедшие независимый аудит [1].

Попробуйте FireAI от HisnLabs бесплатно 17 дней.

Источники

  1. Gen Digital, 8 September 2026: Infostealers and your AI agent