Gen Digital сообщила 8 сентября, что массовые похитители информации теперь собирают локальные данные ИИ-агентов для программирования: токены доступа и обновления, настройки MCP, истории подсказок и базы данных разговоров [1]. Компания называет одно семейство, нацеленное на macOS, — Djinn Stealer.
Предыстория
Похитители информации — это программы, которые копируют сохранённые на компьютере данные и отправляют их своему оператору. Обычно их добычей становятся пароли браузера, файлы cookie и криптовалютные кошельки. ИИ-агенты для программирования хранят на диске собственные файлы, и, по словам Gen, ценные их части находятся в предсказуемых местах и иногда хранятся открытым текстом [1].
Что описывает отчёт
Gen перечисляет, какие семейства на какие инструменты нацелены. Amatera нацелен на Cline и Continue. Remus — на Claude, Cursor и OpenCode. CallbackBeaver — на Cursor и Claude, а Djinn Stealer в macOS — на Claude, Codex, Gemini, Cline, OpenCode и Kilo. Среди менее распространённых семейств названы BeeStealer, STG Stealer, HydraStealer, APEX Stealer и Otter Stealer [1].
Gen приводит следующие цифры из собственной телеметрии: 3,3 миллиона уникальных защищённых пользователей с заражением похитителем информации в первой половине 2026 года, более 500 000 срабатываний в месяц по всем семействам похитителей, более 5 000 образцов CallbackBeaver за 30 дней и десятки тысяч пользователей со срабатываниями на Amatera или Remus за три месяца [1].
В исследовании говорится, что похищенные учётные данные вместе с историями разговоров раскрывают злоумышленнику контекст учётной записи, включая проприетарный код, внутреннюю инфраструктуру и коммерческие тайны, а это выходит за рамки того, что решается сменой пароля [1].
Выводы для пользователей Mac
Отчёт описывает похитителей, уже находящихся на компьютере, а не уязвимость в ИИ-инструменте. Пользователей Mac, которые запускают агентов для программирования и никогда не имели установленного похитителя, это не затрагивает. Тем, кто пользуется агентами, следует относиться к папкам с данными агента так же осторожно, как к профилю браузера [1].
Рекомендации
- Выясните, что хранит каждый локальный агент, и сократите срок хранения истории чатов там, где инструмент это позволяет.
- Там, где инструмент это поддерживает, используйте хранилище учётных данных операционной системы вместо файлов с токенами.
- Не включайте секреты в подсказки.
- Ограничьте разрешения MCP и используйте краткосрочные токены.
- При любом подозрении на заражение отзовите токены и смените учётные данные, а не только пароли.
Какое отношение это имеет к FireAI
FireAI не ищет похитителей, не скрывает файлы агентов и не устраняет заражение. Он важен в момент выноса данных: приложение без правила, пытающееся подключиться, вызывает запрос в режиме оповещения, режим «Паранойя» блокирует неподписанные приложения, а Clipboard Armor отмечает первое соединение, установленное через несколько секунд после изменения буфера обмена. О похитителе, который использует соединение, уже разрешённое одобренному приложению, запроса не будет.
Ограничения
Цифры взяты из собственной телеметрии Gen, могут пересекаться между семействами и отражают срабатывания, а не подтверждённые кражи. В полученном тексте отчёта не описано, как похитители попадают на компьютер, и не приводится отдельной статистики по macOS. Читателям также стоит помнить, что издатель продаёт защитное ПО, и поэтому его данные телеметрии следует воспринимать как сообщённые компанией, а не прошедшие независимый аудит [1].
Попробуйте FireAI от HisnLabs бесплатно 17 дней.