安全与人工智能新闻

信息窃取程序与 AI 代理 · 作者 FireAI Security & Research Team · 发布于

Gen Digital 发现信息窃取程序正在收集 AI 编程代理的令牌和提示历史,macOS 也不例外

Gen Digital 报告称,Amatera、Remus 等信息窃取程序如今会从 Claude、Cursor 等代理中窃取访问令牌、MCP 设置和聊天记录。

A document with an alert bell and the FireAI firefighter mascot, next to the words “Stealers now take AI agent tokens and chats.”

Gen Digital 于 9 月 8 日报告称,常见的信息窃取程序如今会收集 AI 编程代理的本地数据:访问令牌和刷新令牌、MCP 设置、提示历史以及对话数据库 [1]。该公司点名了一个针对 macOS 的家族:Djinn Stealer。

背景

信息窃取程序会从电脑上复制已保存的数据,并发送给其操纵者。它们通常的战利品是浏览器密码、Cookie 和加密货币钱包。AI 编程代理会在磁盘上保存自己的文件,而 Gen 表示,其中有价值的部分存放在可预测的位置,有时还是以明文存储的 [1]。

报告内容

Gen 列出了哪些家族针对哪些工具。Amatera 针对 Cline 和 Continue;Remus 针对 Claude、Cursor 和 OpenCode;CallbackBeaver 针对 Cursor 和 Claude;macOS 上的 Djinn Stealer 则针对 Claude、Codex、Gemini、Cline、OpenCode 和 Kilo。点名的较少见家族有 BeeStealer、STG Stealer、HydraStealer、APEX Stealer 和 Otter Stealer [1]。

Gen 根据自己的遥测数据给出了以下数字:2026 年上半年,有 330 万名受保护的独立用户感染过信息窃取程序;所有窃取程序家族的月检出量超过 50 万次;30 天内出现 5,000 多个 CallbackBeaver 样本;三个月内有数万名用户检出过 Amatera 或 Remus [1]。

研究指出,被盗凭据与对话历史结合在一起,会向攻击者展示一个帐户的背景信息,包括专有代码、内部基础设施和商业机密,其影响远不止于重置一个密码 [1]。

对 Mac 用户的影响

报告描述的是已经在电脑上的窃取程序,而不是 AI 工具中的缺陷。运行编程代理、但从未被安装过窃取程序的 Mac 用户不受其影响。运行代理的用户应当像对待浏览器配置文件一样,把代理的数据文件夹视为敏感内容 [1]。

建议

  1. 清点每个本地代理存储了哪些内容,并在工具允许的情况下缩短聊天记录的保留时间。
  2. 在工具支持的情况下,优先使用操作系统的凭据存储,而不是令牌文件。
  3. 不要在提示中放入机密信息。
  4. 限制 MCP 权限,并使用短期有效的令牌。
  5. 一旦怀疑被感染,应撤销令牌并轮换凭据,而不仅仅是更改密码。

与 FireAI 的关系

FireAI 不扫描窃取程序,不隐藏代理文件,也不清除感染。它在数据外传的那一刻发挥作用:在提醒模式下,一个没有规则的 App 尝试联网会触发提示;偏执模式会拦截未签名的 App;剪贴板护甲(Clipboard Armor)会标记剪贴板变化后几秒内发生的首次连接。如果窃取程序复用某个已获批准的 App 本就被允许建立的连接,则不会触发询问。

局限

这些数字来自 Gen 自己的遥测,不同家族之间可能有重叠,统计的是检出次数,而不是已确认的窃取事件。所获取的报告没有说明窃取程序如何进入电脑,也没有单独给出 macOS 的数字。读者还应注意,发布方本身销售安全软件,因此应把其遥测数字视为公司自报的数据,而不是经过独立审计的数据 [1]。

免费试用 HisnLabs 的 FireAI 17 天。

来源

  1. Gen Digital, 8 September 2026: Infostealers and your AI agent