Saltar al contenido
Sábado, 3 de octubre de 2026
Actualidad y noticias, al instante
Tecnología /

Un email tramposo le ordenó a Manus ejecutar código sin que el usuario lo supiera

Un test de Salt Labs sobre el agente de inteligencia artificial Manus demostró que un correo podía incluir instrucciones que el asistente obedecía, aunque después avisara. La falla ya está arreglada y abre una pregunta más grande: qué pasa cuando estos sistemas reciben órdenes desde adentro de los mensajes que revisan.

Por Julia MartinelliCiencia y espacio · · hace 1 h
Un email tramposo le ordenó a Manus ejecutar código sin que el usuario lo supiera

A mí me gusta empezar por la persona que está del otro lado de la pantalla, así que acá va: Avi, investigador de Salt Labs, abrió su Gmail, conectó a Manus como cualquier usuario que delega la bandeja de entrada y esperó. Lo que vio en esa prueba fue que un correo manipulado podía convertirse, de manera silenciosa, en una orden para que el agente ejecutara código malicioso. Recién después de hacerlo, Manus le avisaba al dueño de la cuenta lo que había pasado.

La falla fue reportada a través del programa de recompensas por errores de Meta, que es la empresa detrás de Manus. La compañía la corrigió y confirmó que el procedimiento que detectaron ya no funciona. Para los lectores de cuarenta para arriba que se están preguntando si esto les toca de cerca, la respuesta corta es sí: cualquier persona que hoy le pide a un asistente de inteligencia artificial que revise, archive o reenvíe su correo está entregando, sin pensarlo demasiado, el control de esa puerta a un tercero que también lee el contenido.

Cuando el mensaje deja de ser contenido y pasa a ser instrucción

La diferencia, como me la imagino explicándola en casa, es la que hay entre leer la lista del súper pegada en la heladera y que esa misma lista, de algún modo, le pida al horno que se prenda solo. Para un modelo de lenguaje, un email es texto. Y el texto, según cómo esté escrito, puede ser una cosa a analizar o una orden a ejecutar. Cuando se cruza esa frontera sin que el usuario lo sepa, se está ante un ataque de inyección de instrucciones, lo que en la jerga se conoce como prompt injection.

El alcance concreto depende de los servicios a los que el agente tenga permiso. En el informe "2026: The State of Consumer AI" de Menlo aparece un dato que a mí, particularmente, me hizo ruido: el 36 por ciento de los consumidores ya le dio acceso a su correo electrónico a estos asistentes, el 31 por ciento a aplicaciones de mensajería, el 29 por ciento al almacenamiento en la nube y el 27 por ciento al calendario. Es decir, casi cuatro de cada diez personas dejaron entrar a un invitado que no solo lee, sino que puede actuar.

Cómo se las arreglaron para burlar a las defensas

En las primeras pruebas, el propio Manus detectó el intento y frenó la ejecución. Los investigadores de Salt Labs fueron probando distintas formas de esconder la orden, como quien cambia de traje hasta pasar el filtro de la puerta. La que terminó funcionando se llama JSFuck, una técnica que codifica código JavaScript usando apenas seis caracteres distintos. Para quien no es técnico, la idea es la misma que esconder una nota entera usando solo las letras de la palabra murciélago: suena imposible, pero se puede.

Cuando el agente procesó ese contenido, ejecutó el código dentro de su propio entorno operativo. La advertencia al usuario llegó cuando la ejecución ya había terminado. No se reportaron robos de correos en esta prueba, pero el ejemplo del riesgo concreto que dejó el informe es claro: alguien podría pedirle al asistente que busque mensajes con la palabra contraseña y los reenvíe a una dirección ajena, usando los permisos que el propio dueño le otorgó.

Lo que sigue, según me lo imagino, es una pulseada larga entre quienes construyen estos agentes y quienes prueban dónde se rompen. Salt Labs viene publicando este tipo de hallazgos de manera regular, y cada uno de ellos corre la línea un poco más lejos. Para los que, como yo, solemos dejar que la tecnología haga el trabajo pesado, la recomendación que sobrevuela el caso es la de siempre, pero un poco más urgente: pensar a quién le estamos dando las llaves antes de pedirle que abra la puerta.

JM
Julia MartinelliCiencia y espacio

Te puede interesar