Manus, el asistente obediente: le metieron un email trucho y ejecutó el código sin chistar
Una prueba de Salt Labs sobre el agente de IA que se conecta a Gmail mostró que un correo manipulado podía colarle instrucciones escondidas. La falla ya está parchada, pero deja una pregunta incómoda: ¿qué pasa cuando le dejamos la bandeja de entrada a un software que no distingue entre leer y obedecer?

La definición práctica de este caso sale sola: un agente de inteligencia artificial que revisa el correo puede terminar haciendo lo que un desconocido le escriba dentro de un email. La investigación de Salt Labs sobre Manus, el asistente que se promociona como capaz de operar solo sobre distintas aplicaciones, mostró exactamente eso. El sistema ejecutó código malicioso escondido en un mensaje y, recién cuando terminó de correr, le avisó al dueño de la cuenta. La vulnerabilidad se reportó por el programa de recompensas de Meta, que es la empresa detrás de Manus, y la compañía confirmó que el agujero quedó cerrado.
Lo jugoso del asunto está en la mecánica. Cuando uno le pide a un agente que mire la bandeja, en realidad le está abriendo la puerta a cualquier instrucción que venga de afuera. En condiciones normales, lo que está adentro del correo debería ser contenido a leer, no órdenes a cumplir. Pero existe una trampa conocida como inyección de instrucciones, o prompt injection en la jerga, que mezcla ambas cosas y vuelve loco al asistente: lo que tenía que analizar se convierte en el comando que termina ejecutando.
Qué se puede hacer cuando el agente tiene la llave
El alcance del problema depende de a qué otros servicios esté conectado el asistente. Si solo lee el correo, el daño tiene un techo. Pero si además tiene permiso sobre la nube, el calendario o las apps de mensajería, el menú se agranda. El informe '2026: The State of Consumer AI', de Menlo, trae números que ayudan a dimensionar: el 36 por ciento de los consumidores ya le dio acceso a su correo a un agente de IA, el 31 por ciento a las aplicaciones de mensajería, el 29 por ciento al almacenamiento en la nube y el 27 por ciento al calendario. Es decir, casi cuatro de cada diez usuarios ya están expuestos, quieran o no.
El caso probado por Salt Labs con Manus y Gmail sirve como ejemplo de lo que puede salir mal. Los investigadores probaron primero una orden peligrosa a cara descubierta y los filtros la frenaron. Después probaron taparla con una técnica de ofuscación llamada JSFuck, que esconde código JavaScript detrás de una combinación restringida de caracteres. Esa vuelta fue la que zafó del control. El agente procesó el contenido y ejecutó el código en su propio entorno. La advertencia al usuario llegó cuando la ejecución ya había terminado.
- Manus es un agente de inteligencia artificial diseñado para operar en forma autónoma sobre distintas aplicaciones, entre ellas el correo electrónico.
- Salt Labs es el equipo de investigación de Salt Security, dedicado a probar la seguridad de aplicaciones y API.
- JSFuck es una técnica de ofuscación que permite escribir código JavaScript usando solo seis caracteres: corchetes, paréntesis, signo más y signo de exclamación.
- La inyección de instrucciones, o prompt injection, es un ataque en el que un tercero mete órdenes dentro de un contenido que el sistema debería tratar como simple texto a leer.
Comentarios
0Todavía no hay comentarios. Sé el primero.
Seguí leyendo

Descubre cómo Detectar y Eliminar Dispositivos Desconocidos Conectados a tu WiFi

Manifestando deseos con la ayuda de la Inteligencia Artificial: la última tendencia viral

Los 10 libros que la IA recomienda leer antes de morir, basándose en tu personalidad
