Gli assistenti alla programmazione basati su IA hanno smesso di essere semplici widget di completamento automatico molto tempo fa. Indicizzano i tuoi repository, leggono le tue variabili d'ambiente, suggeriscono comandi shell e sussurrano correzioni nel tuo terminale. Vivono nello stesso spazio di memoria del tuo codice sorgente, dei tuoi token locali, delle tue configurazioni CLI cloud e delle tue chiavi SSH. Quella vicinanza li rende parte della tua superficie di attacco in modo molto diretto, non teorico.

La maggior parte dei team ha adottato questi strumenti in fretta e furia. Uno sviluppatore installa un'estensione, si autentica con un token di accesso personale e inizia ad accettare suggerimenti generati dall'IA. Le revisioni di sicurezza raramente tengono il passo. Due minacce recenti, Djinn Stealer e ChocoPoC, mostrano esattamente perché quel divario sia pericoloso.

Il vicino che hai dimenticato di controllare

Pensa a dove si trova effettivamente il tuo assistente. Se usi GitHub Copilot, Cursor, Continue o qualsiasi strumento simile, è probabile che abbia l'accesso in lettura ai tuoi file aperti, alla struttura del tuo progetto e, a volte, all'intero file system locale. Memorizza i token di autenticazione in posizioni prevedibili sul disco. Esegue all'interno del tuo IDE, che a sua volta gira con i tuoi permessi utente. Ciò significa che un malware che compromette la tua workstation non ha bisogno di cercare ciecamente le credenziali. L'assistente IA ha già raccolto le chiavi interessanti in un unico, comodo posto.

Questo non è un difetto architettonico ipotetico. Djinn Stealer è progettato per sfruttare esattamente questa configurazione. Mira specificamente alle credenziali degli sviluppatori e alle sessioni degli strumenti di IA. Invece di setacciare ogni angolo di un file system, punta ai token che alimentano il tuo flusso di lavoro di programmazione. Se il tuo assistente è autenticato su GitHub, GitLab o un provider cloud, rubare quella sessione dà a un attaccante molto più del semplice codice. Gli dà la tua identità. Possono inviare commit a tuo nome, leggere repository privati e sondare le stesse API che usi quotidianamente.

Djinn Stealer: alla caccia delle chiavi del tuo regno

Quando Djinn Stealer atterra su una macchina, si comporta come un ladro intelligente che sa in quali cassetti si trovano le chiavi di riserva. Cerca le directory di configurazione degli strumenti di IA, i database delle sessioni del browser e i file delle credenziali che gli sviluppatori accumulano in mesi di lavoro. Lo stealer sa che i moderni ambienti di sviluppo centralizzano l'accesso. Un token OAuth per il tuo assistente IA può sovrapporsi all'accesso a registry di pacchetti, repository di container e API di infrastruttura.

Il rischio si moltiplica quando gli sviluppatori testano localmente del codice proof-of-concept. Cloni un repository interessante da un ricercatore di sicurezza, esegui uno script per vedere come funziona e lo script esegue silenziosamente un raccoglitore di credenziali in background. Poiché i token del tuo assistente IA risiedono in percorsi standard sotto la tua home directory, lo stealer può esfiltrarli prima che tu finisca di leggere il README. La parte peggiore è che questi token spesso aggirano il SSO aziendale perché sono stati generati per strumenti di produttività, non per sistemi di produzione.

ChocoPoC: quando le dipendenze mentono

Mentre Djinn Stealer assalta la casa, ChocoPoC si intrufola dalla fessura della posta. Questa minaccia nasconde percorsi malevoli all'interno di dipendenze Python, specificamente pacchetti chiamati frint e skytext. Il payload non si trova nello script visibile dove una revisione superficiale potrebbe intercettarlo. Invece, si nasconde più in profondità,