Gen Digital rapporterade den 8 september att vanliga informationstjuvar nu samlar in lokala data från AI-kodagenter: åtkomst- och uppdateringstoken, MCP-inställningar, prompthistorik och konversationsdatabaser [1]. Företaget namnger en familj som riktar sig mot macOS, Djinn Stealer.
Bakgrund
Informationstjuvar är program som kopierar sparade data från en dator och skickar dem till sin operatör. Det vanliga bytet är lösenord i webbläsare, kakor och kryptoplånböcker. AI-kodagenter har sina egna filer på disken, och Gen uppger att de värdefulla delarna ligger på förutsägbara platser och ibland lagras i klartext [1].
Vad rapporten beskriver
Gen listar vilka familjer som går efter vilka verktyg. Amatera riktar sig mot Cline och Continue. Remus riktar sig mot Claude, Cursor och OpenCode. CallbackBeaver riktar sig mot Cursor och Claude, och Djinn Stealer på macOS riktar sig mot Claude, Codex, Gemini, Cline, OpenCode och Kilo. Mindre utbredda familjer som nämns är BeeStealer, STG Stealer, HydraStealer, APEX Stealer och Otter Stealer [1].
Gen redovisar följande siffror från sin egen telemetri: 3,3 miljoner unika skyddade användare med en infektion av en informationstjuv under första halvåret 2026, fler än 500 000 träffar i månaden för alla familjer av informationstjuvar sammantaget, fler än 5 000 exemplar av CallbackBeaver på 30 dagar och tiotusentals användare med träffar för Amatera eller Remus under tre månader [1].
Forskningen anger att stulna inloggningsuppgifter tillsammans med konversationshistorik visar en angripare sammanhanget kring ett konto, däribland egenutvecklad kod, intern infrastruktur och affärshemligheter, vilket går längre än en lösenordsåterställning [1].
Följder för Mac-användare
Rapporten beskriver informationstjuvar som redan finns på en dator, inte en brist i ett AI-verktyg. Mac-användare som kör kodagenter och aldrig har haft en informationstjuv installerad berörs inte. De som kör agenter bör behandla agentens datamappar som lika känsliga som en webbläsarprofil [1].
Rekommendationer
- Kartlägg vad varje lokal agent lagrar, och förkorta hur länge chatthistoriken sparas där verktyget tillåter det.
- Föredra operativsystemets lagring för inloggningsuppgifter framför tokenfiler, där verktyget stöder det.
- Håll hemligheter utanför prompter.
- Begränsa MCP-behörigheter och använd token med kort livslängd.
- Återkalla token och byt inloggningsuppgifter efter en misstänkt infektion, inte bara lösenord.
Relevans för FireAI
FireAI söker inte efter informationstjuvar, döljer inte agentfiler och tar inte bort en infektion. Den är relevant i ögonblicket då data förs ut: en app utan regel som försöker ansluta utlöser en fråga i läget Alert, läget Paranoid blockerar osignerade appar, och Clipboard Armor flaggar en första anslutning som görs några sekunder efter att urklippet ändrats. En informationstjuv som återanvänder en anslutning som en godkänd app redan får göra skulle inte ge upphov till någon fråga.
Begränsningar
Siffrorna kommer från Gens egen telemetri, kan överlappa mellan familjer och mäter träffar, inte bekräftade stölder. Rapporten i den form den hämtades beskriver inte hur informationstjuvarna når datorn, och den ger ingen separat siffra för macOS. Läsare bör också ha i åtanke att utgivaren säljer säkerhetsprogramvara, vilket är ett skäl att läsa dess telemetrisiffror som företagets egna uppgifter snarare än oberoende granskade [1].
Prova FireAI från HisnLabs gratis i 17 dagar.