AI coding assistants stopped being simple autocomplete widgets a long time ago. They index your repositories, read your environment variables, suggest shell commands, and whisper fixes into your terminal. They live in the same memory space as your source code, your local tokens, your cloud CLI configurations, and your SSH keys. That proximity makes them part of your attack surface in a very direct way, not a theoretical one.

Most teams adopted these tools in a rush. A developer installs an extension, authenticates with a personal access token, and starts accepting AI-generated suggestions. Security reviews rarely keep pace. Two recent threats, Djinn Stealer and ChocoPoC, show exactly why that gap is dangerous.

El vecino al que olvidaste investigar

Piensa en dónde se encuentra realmente tu asistente. Si usas GitHub Copilot, Cursor, Continue o cualquier herramienta similar, es probable que tenga acceso de lectura a tus archivos abiertos, a la estructura de tu proyecto y, a veces, a todo tu sistema de archivos local. Almacena tokens de autenticación en ubicaciones predecibles en el disco. Se ejecuta dentro de tu IDE, el cual a su vez se ejecuta con tus permisos de usuario. Eso significa que un malware que comprometa tu estación de trabajo no necesita buscar credenciales a ciegas. El asistente de IA ya ha reunido las claves interesantes en un lugar conveniente.

Esto no es un fallo de arquitectura hipotético. Djinn Stealer está diseñado para explotar exactamente este esquema. Se dirige específicamente a las credenciales de los desarrolladores y a las sesiones de las herramientas de IA. En lugar de rastrear cada rincón de un sistema de archivos, va tras los tokens que impulsan tu flujo de trabajo de codificación. Si tu asistente está autenticado en GitHub, GitLab o un proveedor de la nube, robar esa sesión le da al atacante algo más que código. Les da tu identidad. Pueden realizar commits en tu nombre, leer repositorios privados y sondear las mismas APIs que usas a diario.

Djinn Stealer: Cazando las llaves de tu reino

Cuando Djinn Stealer aterriza en una máquina, se comporta como un ladrón inteligente que sabe en qué cajones se guardan las llaves de repuesto. Busca directorios de configuración de herramientas de IA, almacenes de sesiones de navegador y archivos de credenciales que los desarrolladores acumulan tras meses de trabajo. El ladrón sabe que los entornos de desarrollo modernos centralizan el acceso. Un token OAuth para tu asistente de IA puede solaparse con el acceso a registros de paquetes, repositorios de contenedores y APIs de infraestructura.

El riesgo se multiplica cuando los desarrolladores prueban código de prueba de concepto localmente. Clonas un repositorio interesante de un investigador de seguridad, ejecutas un script para ver cómo funciona y el script ejecuta silenciosamente un recolector de credenciales en segundo plano. Debido a que los tokens de tu asistente de IA residen en rutas estándar bajo tu directorio de inicio, el ladrón puede exfiltrarlos antes de que termines de leer el README. Lo peor es que estos tokens a menudo eluden el SSO corporativo porque fueron generados para herramientas de productividad, no para sistemas de producción.

ChocoPoC: Cuando las dependencias mienten

Mientras Djinn Stealer asalta la casa, ChocoPoC se cuela por la ranura del correo. Esta amenaza esconde rutas maliciosas dentro de las dependencias de Python, específicamente en paquetes llamados frint y skytext. La carga útil no se encuentra en el script visible donde una revisión casual podría detectarla. En su lugar, se entierra más profundamente,