Manus ejecutó código escondido en un correo: qué falló y por qué importa
La falla, reportada a Meta a través de su programa de recompensas y ya corregida, expuso el riesgo de delegar el correo en asistentes conectados: el contenido recibido puede leerse como una orden y ejecutarse antes de que el usuario se entere.
¿Le pedirías a un asistente de inteligencia artificial que abra tu casilla de mail y actúe sobre lo que encuentre? La pregunta dejó de ser teórica después de que Salt Labs demostrara que Manus, un agente de IA, ejecutó código malicioso oculto dentro de un mensaje de Gmail y recién después avisó al dueño de la cuenta. La vulnerabilidad, reportada a través del programa de recompensas por errores de Meta, ya fue corregida.
De leer un correo a obedecerlo
El punto central es la diferencia entre analizar un mensaje y cumplir una orden. Un ataque de inyección de instrucciones, conocido como prompt injection, consiste en esconder dentro de un texto indicaciones pensadas para que el sistema las tome como comandos válidos en lugar de contenido a examinar. Si el agente tiene permisos amplios, esas indicaciones pueden convertirse en acciones concretas sobre los servicios conectados.
En las pruebas con Manus y Gmail, las defensas iniciales detectaron la instrucción riesgosa y bloquearon la ejecución. El equipo de Salt Labs probó distintas formas de ocultar el código hasta encontrar una que sorteó los controles: JSFuck, una técnica que representa código JavaScript usando apenas seis caracteres distintos.
- El agente procesó el contenido camuflado como si fuera un correo más.
- Ejecutó el código dentro de su propio entorno operativo, es decir, dentro de la caja de software aislada donde corren los programas del asistente.
- La alerta al usuario llegó después de que la ejecución había terminado.
El ejemplo que ilustra el riesgo es claro: una instrucción maliciosa podría pedirle al agente que busque mensajes con la palabra "contraseña" y los reenvíe a una dirección externa. No fue lo que ocurrió en esta prueba, pero describe el tipo de daño posible si el contenido del correo se trata como una orden.
Para qué sirve esto en La Rioja
El dato deja una advertencia práctica para cualquier usuario argentino que use asistentes conectados a su correo, calendario o almacenamiento en la nube. El informe "2026: The State of Consumer AI", de Menlo, relevó que el 36% de los consumidores dio acceso a su casilla a estos agentes; el 31%, a aplicaciones de mensajería; el 29%, al almacenamiento en la nube, y el 27%, al calendario. Cada permiso adicional es una superficie de ataque extra: revisar la configuración de accesos del agente y limitar las acciones que puede ejecutar por su cuenta es la medida concreta que reduce la probabilidad de que un correo manipulado termine abriendo tareas concretas en sus servicios.
Comentarios
0Todavía no hay comentarios. Sé el primero.
Corriente Rioja