Os assistentes de codificação por IA deixaram de ser simples widgets de preenchimento automático há muito tempo. Eles indexam seus repositórios, leem suas variáveis de ambiente, sugerem comandos de shell e sussurram correções no seu terminal. Eles vivem no mesmo espaço de memória que seu código-fonte, seus tokens locais, suas configurações de CLI na nuvem e suas chaves SSH. Essa proximidade os torna parte da sua superfície de ataque de uma forma muito direta, não teórica.
A maioria das equipes adotou essas ferramentas às pressas. Um desenvolvedor instala uma extensão, autentica-se com um token de acesso pessoal e começa a aceitar sugestões geradas por IA. As revisões de segurança raramente acompanham esse ritmo. Duas ameaças recentes, Djinn Stealer e ChocoPoC, mostram exatamente por que essa lacuna é perigosa.
O Vizinho que Você Esqueceu de Avaliar
Pense em onde seu assistente realmente está posicionado. Se você usa GitHub Copilot, Cursor, Continue ou qualquer ferramenta semelhante, ele provavelmente tem acesso de leitura aos seus arquivos abertos, à estrutura do seu projeto e, às vezes, a todo o seu sistema de arquivos local. Ele armazena tokens de autenticação em locais previsíveis no disco. Ele roda dentro da sua IDE, que por sua vez roda com suas permissões de usuário. Isso significa que um malware que comprometa sua estação de trabalho não precisa procurar credenciais às cegas. O assistente de IA já reuniu as chaves interessantes em um único lugar conveniente.
Isso não é uma falha de arquitetura hipotética. O Djinn Stealer foi construído para explorar exatamente esse layout. Ele tem como alvo especificamente credenciais de desenvolvedores e sessões de ferramentas de IA. Em vez de vasculhar cada canto de um sistema de arquivos, ele vai atrás dos tokens que alimentam seu fluxo de trabalho de codificação. Se o seu assistente estiver autenticado no GitHub, GitLab ou em um provedor de nuvem, roubar essa sessão dá a um invasor mais do que apenas código. Dá a ele a sua identidade. Eles podem fazer commits em seu nome, ler repositórios privados e sondar as mesmas APIs que você usa diariamente.
Djinn Stealer: Caçando as Chaves do Seu Reino
Quando o Djinn Stealer chega a uma máquina, ele se comporta como um ladrão inteligente que sabe em quais gavetas estão as chaves reserva. Ele procura por diretórios de configuração de ferramentas de IA, armazenamentos de sessão de navegador e arquivos de credenciais que os desenvolvedores acumulam ao longo de meses de trabalho. O ladrão sabe que os ambientes de desenvolvimento modernos centralizam o acesso. Um token OAuth para o seu assistente de IA pode se sobrepor ao acesso a registros de pacotes, repositórios de contêineres e APIs de infraestrutura.
O risco se multiplica quando os desenvolvedores testam códigos de prova de conceito localmente. Você clona um repositório interessante de um pesquisador de segurança, executa um script para ver como ele funciona e o script executa silenciosamente um coletor de credenciais em segundo plano. Como os tokens do seu assistente de IA residem em caminhos padrão sob o seu diretório home, o ladrão pode exfiltrá-los antes que você termine de ler o README. A pior parte é que esses tokens geralmente ignoram o SSO corporativo porque foram gerados para ferramentas de produtividade, não para sistemas de produção.
ChocoPoC: Quando as Dependências Mentem
Enquanto o Djinn Stealer assalta a casa, o ChocoPoC entra furtivamente pela fresta da porta. Esta ameaça esconde caminhos maliciosos dentro de dependências Python, especificamente pacotes chamados frint e skytext. O payload não fica no script visível onde uma revisão casual poderia detectá-lo. Em vez disso, ele se enterra mais profundamente,
