Descoberta e escopo do malware
Criminosos estão ampliando o alcance de malware que rouba informações ao direcionar os dados locais criados por agentes de IA de codificação. Essa mudança coloca tokens de acesso, conexões salvas, históricos de prompts e registros de projetos em risco em computadores já infectados. A atividade não aponta para uma falha recém-descoberta no Claude, Cursor ou Codex, mas sim para criminosos adaptando "stealers" estabelecidos para coletar arquivos valiosos armazenados em pastas locais previsíveis.
Analistas da Gen Digital identificaram as regras de coleta em expansão após examinar a atividade recente de malware. O relatório da Gen Digital esclarece que as descobertas concernem a agentes de desenvolvimento instalados localmente, não a um comprometimento direto de um modelo de IA ou agente.
Vetor e exploração
Em um período de três meses, a Gen Digital registrou detecções de Amatera e Remus entre dezenas de milhares de usuários protegidos do Windows. O Amatera focou em dados ligados ao Cline e Continue, enquanto o Remus direcionou Claude, Cursor e OpenCode, indicando que os dados do agente entraram na economia mais ampla de infostealers.
O CallbackBeaver também adicionou Cursor e Claude ao seu escopo de coleta, com mais de 5.000 amostras vistas em um período de 30 dias. BeeStealer, STG Stealer, HydraStealer, APEX Stealer e Otter Stealer ilustram quão rapidamente a técnica está se espalhando.
Evidências e limites
Criminosos não necessariamente precisam reconstruir um payload para adicionar uma ferramenta popularmente nova. Muitos "stealers" usam regras gerenciadas remotamente que especificam pastas, nomes de arquivos, bancos de dados, extensões e limites de pesquisa, de modo que adicionar outro alvo pode ser apenas uma atualização de configuração entregue a máquinas já comprometidas.
Essa baixa barreira importa porque um diretório de agente local pode conter muito mais do que configurações. Equipes de segurança investigando artefatos de agentes de IA devem considerar arquivos de autenticação, bancos de dados de conversação, dados de projetos recentes e configurações de serviços conectados como material de endpoint de alto valor.
Impacto e alcance
O impacto pode se estender bem além de uma única conta paga. Um arquivo roubado pode dar aos criminosos tanto uma maneira reutilizável de entrar em uma conta quanto o contexto necessário para identificar projetos sensíveis, serviços conectados e pessoas dignas de serem alvo de fraude ou phishing subsequente.
Alguns agentes mantêm tokens de acesso ou tokens de atualização localmente para evitar exigir um novo login a cada sessão. Um token de acesso roubado pode permitir que um atacante use uma conta até que expire, e um token de atualização pode às vezes estender essa janela, permitindo abuso de API pago ou revenda de acesso funcional.
Medidas de mitigação recomendadas
Organizações devem inventariar os agentes em uso, revisar o que armazenam localmente e usar armazenamento de credenciais protegido pelo sistema operacional, onde disponível. Devem manter senhas, chaves privadas, segredos de API e dados de clientes fora dos prompts, dar às ferramentas conectadas apenas permissões necessárias e favorecer tokens de curta duração e escopo estreito.
Após uma infecção suspeita de "stealer", os respondedores devem trabalhar de um dispositivo limpo para revogar sessões de IA, girar chaves de API e outras credenciais conectadas, revisar a atividade da conta e determinar se conversas locais expuseram informações da empresa.
Implicações regulatórias e LGPD
O roubo de históricos de prompts pode expor dados pessoais ou comerciais sensíveis, violando princípios de proteção de dados. A LGPD exige que as organizações protejam dados pessoais, e a exposição de conversas de desenvolvimento que contenham dados de clientes pode configurar violação de segurança.
O que os CISOs devem fazer imediatamente
1. Inventariar agentes de IA instalados localmente.
2. Revisar configurações de armazenamento de credenciais.
3. Monitorar atividades de "stealers" conhecidos.
4. Revogar sessões de IA após suspeita de infecção.
5. Educar desenvolvedores sobre riscos de prompts.
Perguntas frequentes
Isso é uma falha no modelo de IA?
Não, é uma adaptação de "stealers" para coletar dados locais de agentes instalados.
Quais ferramentas estão sendo visadas?
Claude, Cursor, Codex, Cline, Continue, OpenCode e Gemini.