Manus, el asistente obediente: un mail trucho y terminas con código ejecutándose en tu cuenta
Una investigación de Salt Labs demostró que el agente de inteligencia artificial Manus podía leer un correo de Gmail, ejecutar el código escondido adentro y avisarte después. La falla ya está parchada, pero el caso deja una pregunta incómoda: ¿cuántas tareas le estamos confiando a algo que todavía confunde un mensaje con una orden?
¿En qué momento un resumen de mail se convierte en una orden disfrazada? La respuesta la tienen los investigadores de Salt Labs, y no es tranquilizadora. Le armaron un correo manipulado al agente de inteligencia artificial Manus, conectado a una casilla de Gmail, y el asistente hizo exactamente lo que el mail le pedía: ejecutar código. Recién después de hacerlo, avisó al usuario. O sea, tarde.
Vamos por partes, porque la sigla de la discordia hay que traducirla. Cuando hablamos de un agente de IA, hablamos de un software que no se queda en el chat: va, mira tu correo, abre archivos, toca servicios. Algo así como un cadete digital al que le das las llaves de la oficina. Manus es uno de esos. La empresa detrás, Butterfly Effect, lo presenta como un asistente capaz de hacer tareas por vos en la web.
¿Qué es un ataque de inyección de instrucciones y por qué debería importarte?
En criollo: alguien te manda un mail con texto que parece normal, pero escondido adentro lleva una instrucción para que la IA haga algo distinto a lo que vos le pediste. En este caso, ejecutar código. Los expertos lo llaman prompt injection, que traducido a la vida de un santafesino es como recibir una nota en el kiosco que dice 'soy de parte de tu vieja, comprame diez atados de cigarrillos': si el cadete no chequea, vuelve con los puchos y la bronca.
El mecanismo se apoya en una confusión elemental del sistema: no distingue entre lo que vos le pediste y lo que leyó en un mensaje externo. Para el agente, todo entra como texto a procesar. La vulnerabilidad fue reportada a través del programa de recompensas por errores de Meta, conocido en la jerga como bug bounty (o sea, te pagan por encontrarles la falla antes que un pícaro). Salt Labs confirmó que ya fue corregida.
¿Cómo hicieron para meterle código a un simple mail?
Los investigadores probaron varias formas de esconder la orden maliciosa. Las primeras defensas de Manus las detectaron y las frenaron en seco. Hasta que apareció JSFuck, una técnica que reescribe código JavaScript usando apenas seis caracteres distintos. Para que se entienda: es como escribir una novela entera usando solo las letras de la palabra 'murciélago'. Raro, pero funciona. El agente procesó ese contenido raro, ejecutó el código en su propio entorno y la advertencia al usuario llegó cuando todo había terminado.
El alcance del problema depende de qué tan abierto esté el agente. En teoría, una instrucción escondida podría pedirle que busque correos con la palabra 'contraseña' y los reenvíe a otra dirección. Eso no fue lo que pasó en esta prueba concreta, pero el dato muestra el techo del riesgo.
¿Y mientras tanto, qué hace la gente con estos asistentes?
- El 36 por ciento de los consumidores ya le dio acceso a su correo electrónico al asistente, según el informe 2026: The State of Consumer AI, de Menlo.
- El 31 por ciento abrió la puerta de aplicaciones de mensajería, tipo WhatsApp o Telegram.
- El 29 por ciento lo dejó entrar al almacenamiento en la nube, donde solemos tener fotos, backups y documentos.
- El 27 por ciento le pasó las llaves del calendario, con reuniones, ubicaciones y nombres de contactos.
Cuatro de cada diez personas, redondeando para arriba, le están dejando leer la correspondencia a un software que todavía confunde el contenido de un mail con una orden directa. Es un número que, mirado desde Santa Fe, significa que en cualquier mesa de café hay alguien con el cuellito del gmail expuesto.
¿Qué queda flotando después de la tormenta?
La falla puntual se parchó. El problema de fondo, no. Cada vez que un agente opera sobre servicios conectados, el contenido que lee puede transformarse en una instrucción. La diferencia entre analizar y obedecer es la misma que hay entre leer una receta y prender el horno: sutil, pero con consecuencias bien distintas. Veremos cuántas empresas del sector se toman en serio este límite antes de que la próxima nota sea un parte policial y no un informe de un laboratorio.
Comentarios
0Todavía no hay comentarios. Sé el primero.
Seguí leyendo
Alerta Litoral