Gen Digital 于 9 月 8 日报告称,常见的信息窃取程序如今会收集 AI 编程代理的本地数据:访问令牌和刷新令牌、MCP 设置、提示历史以及对话数据库 [1]。该公司点名了一个针对 macOS 的家族:Djinn Stealer。
背景
信息窃取程序会从电脑上复制已保存的数据,并发送给其操纵者。它们通常的战利品是浏览器密码、Cookie 和加密货币钱包。AI 编程代理会在磁盘上保存自己的文件,而 Gen 表示,其中有价值的部分存放在可预测的位置,有时还是以明文存储的 [1]。
报告内容
Gen 列出了哪些家族针对哪些工具。Amatera 针对 Cline 和 Continue;Remus 针对 Claude、Cursor 和 OpenCode;CallbackBeaver 针对 Cursor 和 Claude;macOS 上的 Djinn Stealer 则针对 Claude、Codex、Gemini、Cline、OpenCode 和 Kilo。点名的较少见家族有 BeeStealer、STG Stealer、HydraStealer、APEX Stealer 和 Otter Stealer [1]。
Gen 根据自己的遥测数据给出了以下数字:2026 年上半年,有 330 万名受保护的独立用户感染过信息窃取程序;所有窃取程序家族的月检出量超过 50 万次;30 天内出现 5,000 多个 CallbackBeaver 样本;三个月内有数万名用户检出过 Amatera 或 Remus [1]。
研究指出,被盗凭据与对话历史结合在一起,会向攻击者展示一个帐户的背景信息,包括专有代码、内部基础设施和商业机密,其影响远不止于重置一个密码 [1]。
对 Mac 用户的影响
报告描述的是已经在电脑上的窃取程序,而不是 AI 工具中的缺陷。运行编程代理、但从未被安装过窃取程序的 Mac 用户不受其影响。运行代理的用户应当像对待浏览器配置文件一样,把代理的数据文件夹视为敏感内容 [1]。
建议
- 清点每个本地代理存储了哪些内容,并在工具允许的情况下缩短聊天记录的保留时间。
- 在工具支持的情况下,优先使用操作系统的凭据存储,而不是令牌文件。
- 不要在提示中放入机密信息。
- 限制 MCP 权限,并使用短期有效的令牌。
- 一旦怀疑被感染,应撤销令牌并轮换凭据,而不仅仅是更改密码。
与 FireAI 的关系
FireAI 不扫描窃取程序,不隐藏代理文件,也不清除感染。它在数据外传的那一刻发挥作用:在提醒模式下,一个没有规则的 App 尝试联网会触发提示;偏执模式会拦截未签名的 App;剪贴板护甲(Clipboard Armor)会标记剪贴板变化后几秒内发生的首次连接。如果窃取程序复用某个已获批准的 App 本就被允许建立的连接,则不会触发询问。
局限
这些数字来自 Gen 自己的遥测,不同家族之间可能有重叠,统计的是检出次数,而不是已确认的窃取事件。所获取的报告没有说明窃取程序如何进入电脑,也没有单独给出 macOS 的数字。读者还应注意,发布方本身销售安全软件,因此应把其遥测数字视为公司自报的数据,而不是经过独立审计的数据 [1]。
免费试用 HisnLabs 的 FireAI 17 天。