# Gen Digital 发现信息窃取程序正在收集 AI 编程代理的令牌和提示历史，macOS 也不例外

> Gen Digital 报告称，Amatera、Remus 等信息窃取程序如今会从 Claude、Cursor 等代理中窃取访问令牌、MCP 设置和聊天记录。

FireAI Security & Research Team (HisnLabs) · Published 2026-09-30
Canonical: https://hisnlabs.com/zh/news/infostealers-target-ai-coding-agents-tokens-prompt-histories

Gen Digital 于 9 月 8 日报告称，常见的信息窃取程序如今会收集 AI 编程代理的本地数据：访问令牌和刷新令牌、MCP 设置、提示历史以及对话数据库 [[1]](https://www.gendigital.com/blog/insights/research/infostealers-your-ai-agent)。该公司点名了一个针对 macOS 的家族：Djinn Stealer。

## 背景

信息窃取程序会从电脑上复制已保存的数据，并发送给其操纵者。它们通常的战利品是浏览器密码、Cookie 和加密货币钱包。AI 编程代理会在磁盘上保存自己的文件，而 Gen 表示，其中有价值的部分存放在可预测的位置，有时还是以明文存储的 [[1]](https://www.gendigital.com/blog/insights/research/infostealers-your-ai-agent)。

## 报告内容

Gen 列出了哪些家族针对哪些工具。Amatera 针对 Cline 和 Continue；Remus 针对 Claude、Cursor 和 OpenCode；CallbackBeaver 针对 Cursor 和 Claude；macOS 上的 Djinn Stealer 则针对 Claude、Codex、Gemini、Cline、OpenCode 和 Kilo。点名的较少见家族有 BeeStealer、STG Stealer、HydraStealer、APEX Stealer 和 Otter Stealer [[1]](https://www.gendigital.com/blog/insights/research/infostealers-your-ai-agent)。

Gen 根据自己的遥测数据给出了以下数字：2026 年上半年，有 330 万名受保护的独立用户感染过信息窃取程序；所有窃取程序家族的月检出量超过 50 万次；30 天内出现 5,000 多个 CallbackBeaver 样本；三个月内有数万名用户检出过 Amatera 或 Remus [[1]](https://www.gendigital.com/blog/insights/research/infostealers-your-ai-agent)。

研究指出，被盗凭据与对话历史结合在一起，会向攻击者展示一个帐户的背景信息，包括专有代码、内部基础设施和商业机密，其影响远不止于重置一个密码 [[1]](https://www.gendigital.com/blog/insights/research/infostealers-your-ai-agent)。

> FireAI 是 HisnLabs 开发的 macOS 本机防火墙，会在新安装的 App 联网之前询问，而这正是窃取程序发送战利品的那一步。可免费试用 17 天。 [Download FireAI for Mac](https://hisnlabs.com/en/download)

## 对 Mac 用户的影响

报告描述的是已经在电脑上的窃取程序，而不是 AI 工具中的缺陷。运行编程代理、但从未被安装过窃取程序的 Mac 用户不受其影响。运行代理的用户应当像对待浏览器配置文件一样，把代理的数据文件夹视为敏感内容 [[1]](https://www.gendigital.com/blog/insights/research/infostealers-your-ai-agent)。

## 建议

1. 清点每个本地代理存储了哪些内容，并在工具允许的情况下缩短聊天记录的保留时间。
2. 在工具支持的情况下，优先使用操作系统的凭据存储，而不是令牌文件。
3. 不要在提示中放入机密信息。
4. 限制 MCP 权限，并使用短期有效的令牌。
5. 一旦怀疑被感染，应撤销令牌并轮换凭据，而不仅仅是更改密码。

## 与 FireAI 的关系

FireAI 不扫描窃取程序，不隐藏代理文件，也不清除感染。它在数据外传的那一刻发挥作用：在提醒模式下，一个没有规则的 App 尝试联网会触发提示；[偏执模式](https://hisnlabs.com/zh/docs/security-modes)会拦截未签名的 App；[剪贴板护甲（Clipboard Armor）](https://hisnlabs.com/zh/docs/clipboard-armor)会标记剪贴板变化后几秒内发生的首次连接。如果窃取程序复用某个已获批准的 App 本就被允许建立的连接，则不会触发询问。

> 编程代理保存着有价值的数据，而窃取程序知道它们在哪里。未知 App 向外发送任何内容之前，FireAI 都会询问。免费试用 17 天。 [Download FireAI for Mac](https://hisnlabs.com/en/download)

## 局限

这些数字来自 Gen 自己的遥测，不同家族之间可能有重叠，统计的是检出次数，而不是已确认的窃取事件。所获取的报告没有说明窃取程序如何进入电脑，也没有单独给出 macOS 的数字。读者还应注意，发布方本身销售安全软件，因此应把其遥测数字视为公司自报的数据，而不是经过独立审计的数据 [[1]](https://www.gendigital.com/blog/insights/research/infostealers-your-ai-agent)。

免费试用 [HisnLabs 的 FireAI](https://hisnlabs.com/zh/download) 17 天。

## Sources

- [Gen Digital, 8 September 2026: Infostealers and your AI agent](https://www.gendigital.com/blog/insights/research/infostealers-your-ai-agent)
