AI-Coding-Assistenten sind schon vor langer Zeit keine einfachen Autocomplete-Widgets mehr gewesen. Sie indizieren Ihre Repositories, lesen Ihre Umgebungsvariablen, schlagen Shell-Befehle vor und flüstern Korrekturen in Ihr Terminal. Sie existieren im selben Speicherbereich wie Ihr Quellcode, Ihre lokalen Token, Ihre Cloud-CLI-Konfigurationen und Ihre SSH-Keys. Diese Nähe macht sie auf eine sehr direkte, nicht nur theoretische Weise zu einem Teil Ihrer Angriffsfläche.

Die meisten Teams haben diese Tools in aller Eile eingeführt. Ein Entwickler installiert eine Erweiterung, authentifiziert sich mit einem Personal Access Token und beginnt, KI-generierte Vorschläge anzunehmen. Sicherheitsüberprüfungen halten selten Schritt. Zwei aktuelle Bedrohungen, Djinn Stealer und ChocoPoC, zeigen genau, warum diese Lücke gefährlich ist.

Der Nachbar, den Sie vergessen haben zu prüfen

Denken Sie darüber nach, wo Ihr Assistent tatsächlich sitzt. Wenn Sie GitHub Copilot, Cursor, Continue oder ein ähnliches Tool verwenden, hat er wahrscheinlich Lesezugriff auf Ihre offenen Dateien, Ihre Projektstruktur und manchmal sogar auf Ihr gesamtes lokales Dateisystem. Er speichert Authentifizierungstoken an vorhersehbaren Stellen auf der Festplatte. Er läuft innerhalb Ihrer IDE, die wiederum mit Ihren Benutzerberechtigungen ausgeführt wird. Das bedeutet, dass eine Malware, die Ihre Workstation kompromittiert, nicht blind nach Anmeldedaten suchen muss. Der KI-Assistent hat die interessanten Schlüssel bereits an einem praktischen Ort gesammelt.

Dies ist kein hypothetischer Architekturfehler. Djinn Stealer wurde entwickelt, um genau dieses Layout auszunutzen. Er zielt spezifisch auf Entwickler-Anmeldedaten und KI-Tool-Sitzungen ab. Anstatt jedes Detail eines Dateisystems zu durchsuchen, konzentriert er sich auf die Token, die Ihren Coding-Workflow antreiben. Wenn Ihr Assistent bei GitHub, GitLab oder einem Cloud-Anbieter authentifiziert ist, gibt der Diebstahl dieser Sitzung einem Angreifer mehr als nur Code. Er gibt ihm Ihre Identität. Sie können Commits in Ihrem Namen pushen, private Repositories lesen und dieselben APIs abfragen, die Sie täglich nutzen.

Djinn Stealer: Auf der Jagd nach den Schlüsseln zu Ihrem Königreich

Wenn Djinn Stealer auf einer Maschine landet, verhält er sich wie ein smarter Einbrecher, der weiß, in welchen Schubladen die Ersatzschlüssel liegen. Er sucht nach Konfigurationsverzeichnissen von KI-Tools, Browser-Sitzungsspeichern und Anmeldedateien, die Entwickler über Monate der Arbeit ansammeln. Der Stealer weiß, dass moderne Entwicklungsumgebungen den Zugriff zentralisieren. Ein einziger OAuth-Token für Ihren KI-Assistenten kann sich mit dem Zugriff auf Paket-Registries, Container-Repositories und Infrastruktur-APIs überschneiden.

Das Risiko vervielfacht sich, wenn Entwickler Proof-of-Concept-Code lokal testen. Sie klonen ein interessantes Repository eines Sicherheitsforschers, führen ein Skript aus, um zu sehen, wie es funktioniert, und das Skript führt im Hintergrund heimlich einen Credential Harvester aus. Da die Token Ihres KI-Assistenten in Standardpfaden unter Ihrem Home-Verzeichnis liegen, kann der Stealer sie exfiltrieren, noch bevor Sie die README zu Ende gelesen haben. Das Schlimmste daran ist, dass diese Token das unternehmensweite SSO oft umgehen, da sie für Produktivitätswerkzeuge und nicht für Produktionssysteme generiert wurden.

ChocoPoC: Wenn Abhängigkeiten lügen

Während Djinn Stealer das Haus ausraubt, schleicht sich ChocoPoC durch den Briefschlitz hinein. Diese Bedrohung versteckt bösartige Pfade innerhalb von Python-Abhängigkeiten, speziell in Paketen namens frint und skytext. Die Payload befindet sich nicht im sichtbaren Skript, wo eine flüchtige Überprüfung sie vielleicht entdecken würde. Stattdessen vergräbt sie sich tiefer,