Un correo manipulado logró que el agente de IA Manus ejecutara código malicioso

Una prueba de Salt Labs sobre la conexión de Manus con Gmail mostró que el agente podía ejecutar código incluido en un mensaje y advertir al usuario después. La falla ya fue corregida. El caso expone un riesgo concreto al delegar tareas sobre el correo electrónico: que el asistente tome el contenido recibido como una orden y actúe sobre los sistemas a los que tiene acceso.
Image Preview (Placeholder)

Pedirle a un agente de inteligencia artificial que revise el correo implica darle acceso a mensajes que pueden contener instrucciones de terceros. Una investigación de Salt Labs sobre Manus mostró cómo ese contenido podía convertirse en una acción: el asistente ejecutó código escondido en un email y recién después avisó al dueño de la cuenta.

La vulnerabilidad fue comunicada mediante el programa de recompensas por errores de Meta. Salt Labs confirmó que quedó corregida y que el procedimiento detectado dejó de funcionar. El hallazgo, sin embargo, permite entender qué está en juego cuando estos asistentes operan sobre servicios conectados.

Para el usuario, la diferencia está entre analizar un mensaje y obedecerlo. Si el agente recibe el pedido de resumir un correo, las órdenes incluidas dentro de ese texto deberían permanecer como contenido a examinar. En un ataque de inyección de instrucciones, también llamado prompt injection, ese límite se altera: el sistema puede interpretar lo que lee como una indicación para actuar.

El alcance depende de los servicios a los que tenga acceso. Una instrucción maliciosa podría, por ejemplo, pedirle que busque mensajes con la palabra “contraseña” y los reenvíe a una dirección ajena. Ese es un ejemplo del riesgo descripto, no un robo de correos que los investigadores hayan reportado en esta prueba.

La conexión con información personal ya aparece en los usos relevados por el informe “2026: The State of Consumer AI”, de Menlo. El documento señala que el 36% de los consumidores dio acceso a su correo electrónico a estos agentes; el 31%, a aplicaciones de mensajería; el 29%, al almacenamiento en la nube, y el 27%, al calendario.

En las pruebas con Manus y Gmail, las defensas inicialmente reconocieron una instrucción peligrosa y frenaron la acción. Los investigadores ensayaron después distintas formas de ocultarla. La que permitió superar el control fue JSFuck, una técnica que representa código JavaScript mediante un repertorio reducido de caracteres.

El agente procesó ese contenido y ejecutó código dentro de su propio entorno operativo. La advertencia llegó cuando la ejecución había terminado. Para Salt Labs, el resultado muestra que revisar las instrucciones debe complementarse con controles sobre las acciones que el asistente realiza mediante sus herramientas y conexiones.

¿Qué tareas del correo delegarías en un agente de inteligencia artificial?

Etiquetas:
Sin Etiquetas
Imagen de perfil
placehoder publicity
placehoder publicity