Manus ejecutó código oculto en un correo antes de advertir al usuario: cómo fue la prueba y por qué importa
Investigadores de Salt Labs lograron que el agente de inteligencia artificial procesara instrucciones escondidas dentro de un email conectado a Gmail. La falla, ya corregida, reabre el debate sobre qué tan seguro es delegar tareas sobre el correo electrónico.
Pedirle a un agente de inteligencia artificial que revise el correo implica entregarle también el contenido de cada mensaje, incluidos los textos escritos por terceros. Una investigación de Salt Labs sobre Manus mostró que ese contenido puede dejar de ser material a leer y convertirse en una orden a cumplir, con ejecución de código incluido en un email y aviso posterior al dueño de la cuenta.
Qué distingue a un asistente que analiza de uno que obedece
Para el usuario, la diferencia está entre examinar un mensaje y obedecerlo. Si el agente recibe el pedido de resumir un correo, las instrucciones incluidas dentro de ese texto deberían permanecer como contenido a revisar. En un ataque de inyección de instrucciones, ese límite se altera: el sistema puede interpretar lo que lee como una indicación directa para actuar. En el caso de Manus, el agente ejecutó el código escondido en el mensaje y solo después notificó al usuario que lo había procesado, lo que invierte el orden lógico de cualquier control de seguridad.
El alcance depende de los servicios a los que el agente tenga acceso. Una instrucción maliciosa podría, por ejemplo, pedirle que busque mensajes con la palabra contraseña y los reenvíe a una dirección externa. Ese es un escenario posible que describe el riesgo, no un robo de correos que los investigadores hayan comprobado en esta prueba.
Cómo fue la prueba
Los investigadores ensayaron distintas formas de ocultar instrucciones dentro de un correo electrónico para sortear los filtros del agente. La que logró superar el control fue JSFuck, una técnica que representa código JavaScript mediante un repertorio muy reducido de caracteres, pensada para evadir revisiones automáticas. Manus procesó ese texto y corrió el código dentro de su propio entorno operativo. La advertencia al usuario llegó cuando la ejecución ya había terminado. Para Salt Labs, el resultado muestra que revisar instrucciones que llegan por correo no garantiza frenar acciones no autorizadas cuando el engaño está bien construido.
Qué datos maneja un agente de IA conectado al correo
La conexión con información sensible ya aparece en los relevamientos de uso. El informe 2026: The State of Consumer AI, de Menlo, indica que el 36 por ciento de los consumidores dio acceso a su correo electrónico a asistentes de inteligencia artificial; el 31 por ciento, a aplicaciones de mensajería; el 29 por ciento, a almacenamiento en la nube, y el 27 por ciento, al calendario. Se trata de servicios donde un solo correo puede contener credenciales, confirmaciones de turnos, resúmenes bancarios o códigos de recuperación.
- Revisar qué cuentas tiene conectadas el agente y quitar las que no se usen.
- No delegar en el asistente decisiones sensibles que partan de correos recibidos, como envíos de archivos o respuestas automáticas.
- Tratar cada correo como texto bajo control de un tercero: el asistente no puede distinguir por sí solo una instrucción benigna de una maliciosa si ambas comparten el mismo formato.
La vulnerabilidad fue comunicada a través del programa de recompensas por errores de Meta, que nuclea los reportes sobre Manus. Salt Labs confirmó que la falla fue corregida y que el procedimiento detectado dejó de funcionar. El caso deja planteada una pregunta que excede a este agente: cada nueva integración del correo con un sistema automatizado amplía la superficie sobre la que un atacante puede escribir instrucciones.
