Gen Digital 8 вересня повідомила, що масові викрадачі інформації тепер збирають локальні дані ШІ-агентів для програмування: токени доступу й оновлення, налаштування MCP, історії промптів і бази даних розмов [1]. Компанія називає одну родину, націлену на macOS, — Djinn Stealer.
Передумови
Викрадачі інформації (інфостилери) — програми, що копіюють збережені дані з комп’ютера і надсилають їх своєму операторові. Їхня звичайна здобич — паролі з браузера, файли cookie і криптовалютні гаманці. ШІ-агенти для програмування зберігають на диску власні файли, і, за словами Gen, найцінніші їхні частини лежать у передбачуваних місцях і іноді зберігаються у відкритому тексті [1].
Що описує звіт
Gen перелічує, які родини на які інструменти націлені. Amatera націлена на Cline і Continue. Remus — на Claude, Cursor і OpenCode. CallbackBeaver — на Cursor і Claude, а Djinn Stealer на macOS — на Claude, Codex, Gemini, Cline, OpenCode і Kilo. Серед менш поширених родин названо BeeStealer, STG Stealer, HydraStealer, APEX Stealer і Otter Stealer [1].
Gen наводить такі цифри з власної телеметрії: 3,3 мільйона унікальних захищених користувачів із зараженням викрадачем інформації в першій половині 2026 року, понад 500 000 виявлень на місяць для всіх родин викрадачів, понад 5 000 зразків CallbackBeaver за 30 днів і десятки тисяч користувачів із виявленнями Amatera чи Remus за три місяці [1].
У дослідженні сказано, що викрадені облікові дані разом з історіями розмов показують зловмисникові контекст облікового запису, зокрема пропрієтарний код, внутрішню інфраструктуру і комерційні таємниці, а це вже більше, ніж проблема, яку розв’язує скидання пароля [1].
Наслідки для користувачів Mac
Звіт описує викрадачів, що вже є на комп’ютері, а не вразливість у ШІ-інструменті. Користувачів Mac, які запускають агентів для програмування і ніколи не мали встановленого викрадача, це не стосується. Тим, хто запускає агентів, варто ставитися до тек із даними агента так само обережно, як до профілю браузера [1].
Рекомендації
- Складіть перелік того, що зберігає кожен локальний агент, і скоротіть строк зберігання історії чатів, якщо інструмент це дозволяє.
- Віддавайте перевагу сховищу облікових даних операційної системи над файлами з токенами, якщо інструмент це підтримує.
- Не вписуйте секретів у промпти.
- Обмежуйте дозволи MCP і використовуйте короткочасні токени.
- Після будь-якої підозри на зараження відкличте токени і замініть облікові дані, а не лише паролі.
Стосунок до FireAI
FireAI не шукає викрадачів, не приховує файлів агентів і не усуває зараження. Він важливий у момент виведення даних: застосунок без правила, що намагається з’єднатися, викликає запит у режимі Сповіщення, режим Параноїк блокує непідписані застосунки, а Clipboard Armor позначає перше з’єднання, зроблене за кілька секунд після зміни буфера обміну. Про викрадача, що використовує з’єднання, яке вже дозволено схваленому застосунку, запиту не буде.
Обмеження
Цифри походять із власної телеметрії Gen, можуть перетинатися між родинами і вимірюють виявлення, а не підтверджені крадіжки. Звіт в отриманому вигляді не описує, як викрадачі потрапляють на комп’ютер, і не наводить окремої цифри для macOS. Читачам також варто пам’ятати, що видавець продає програмне забезпечення для безпеки, тож його телеметричні цифри слід сприймати як дані, повідомлені компанією, а не як незалежно перевірені [1].
Спробуйте FireAI від HisnLabs безкоштовно 17 днів.