أخبار الأمن والذكاء الاصطناعي

أمان وكلاء الذكاء الاصطناعي · بقلم FireAI Security & Research Team · نُشر في

Salt Labs تختطف وكيل Manus للذكاء الاصطناعي ببريد إلكتروني واحد بترميز حقن الأوامر بـ JSFuck

أفادت Salt Labs في 1 أكتوبر 2026 بأن بريدًا مموَّهًا جعل وكيل Manus ينفّذ شيفرة ويفتح صدفة عكسية، ولم يعمل حاجز الحماية إلا بعد التنفيذ. وقد أُصلحت الثغرة.

An AI agent icon and the FireAI research mascot, next to the words “One email hijacks an AI agent.”

نشر باحثو Salt Labs في 1 أكتوبر 2026 رواية عن كيفية تجاوزهم حمايات حقن الأوامر في وكيل Manus للذكاء الاصطناعي وتحقيقهم تنفيذ شيفرة ببريد إلكتروني واحد [1]. وغطّت SC Media البحث أيضًا نقلًا عن TechRadar، وتشير إلى أن الثغرة المحددة أُصلحت منذ ذلك عبر برنامج مكافآت الثغرات [2]. والحالة ذات صلة بمستخدمي Mac الذين يربطون وكيل ذكاء اصطناعي ببريدهم وحساباتهم الأخرى.

الخلفية

يضع حقن الأوامر تعليمات في محتوى يقرؤه وكيل الذكاء الاصطناعي، فيعاملها الوكيل على أنها أوامر. واختارت Salt Labs تكامل Gmail هدفًا لأن البريد الإلكتروني هو مزوّد الهوية الأساسي لكثير من الحسابات. وبحسب التقرير كان الوكيل يعالج البريد في صندوق رمل سحابي، باستخدام أدوات مبنية على Model Context Protocol ورمز OAuth الخاص بالمستخدم [1].

ما يصفه البحث

يذكر الباحثون أن حقن أمر صدفة صريحًا رُصد وحُجب بواسطة حواجز الحماية في المنصة، وأن صيغة مشفرة بـ Base64 رُصدت أيضًا. ثم رمّزوا الحمولة بـ JSFuck، وهي طريقة غير مألوفة لكتابة JavaScript بمجموعة أحرف صغيرة جدًا، وطلب البريد من الوكيل فك ترميزها باستخدام Node.js. فاستدعى الوكيل بيئة تشغيل Node.js ونفّذ شيفرة JavaScript اعتباطية في بيئته على جانب الخادم [1].

ثم وُسّعت الحمولة لتشغّل أوامر نظام داخل صندوق الرمل وتنشئ صدفة عكسية إلى بنية تحتية للمهاجم. ومن هناك بلغوا رمز Gmail OAuth وواجهة الأدوات وبيانات اعتماد الخدمات المتصلة، مع إمكان الوصول إلى خدمات مثل Google Drive وGitHub [1]. والنتيجة المحورية فجوة توقيت: رصد حاجز الحماية الهجوم، لكن «بعد أن كانت الشيفرة قد نُفِّذت» [1]. وتلخّص SC Media الدرس بأن فحص الأوامر ضروري لكنه غير كافٍ، وأن الحماية يجب أن تمتد إلى الإجراءات التي يتخذها الوكيل عبر الأدوات وواجهات البرمجة والأنظمة [2].

ويذكر التقرير أن الثغرة المحددة قُدّمت عبر برنامج مكافآت الثغرات لدى Meta وأنها عولجت ولم تعد قابلة للاستغلال. ولا يورد جدولًا زمنيًا للإفصاح [1].

دلالات ذلك على مستخدمي Mac

في هذه الحالة عملت الشيفرة في صندوق الرمل السحابي لدى المزوّد لا على جهاز Mac، فكان المعرَّض هو الرموز والحسابات المتصلة التي يحتفظ بها الوكيل [1]. والفكرة العامة تنطبق على الوكلاء المحليين أيضًا: المحتوى الذي يقرؤه الوكيل قد يحمل تعليمات، والدفاع الذي يفحص الأمر وحده قد يتحرك بعد فوات الأوان.

التوصيات

  1. اربطوا وكيل الذكاء الاصطناعي بالحسابات التي يحتاج إليها فقط، وفضّلوا الوصول للقراءة فقط حيث توفره الخدمة.
  2. راجعوا الخدمات والرموز المتصلة بكل وكيل بصورة دورية وألغوا ما لا يُستخدم منها.
  3. عاملوا أي بريد أو صفحة ويب أو مستند يقرؤه الوكيل على أنه مُدخل غير موثوق.
  4. فضّلوا الوكلاء التي تتطلب إجراءاتها موافقة في الأوامر وتعديل الملفات والوجهات الشبكية الجديدة.
  5. راقبوا الوجهات الشبكية التي يتصل بها وكيل على جهاز Mac، وافحصوا أي وجهة جديدة.

صلة ذلك بـ FireAI

يتعرف ملف تعريف الوكلاء في FireAI على وكلاء الذكاء الاصطناعي على جهاز Mac، ويتعلم أين يتصل كل منها عادةً، وينبّه إلى أي وجهة لأول مرة أو قفزة في الرفع للمراجعة، مستخدمًا أسماء المضيفين وأعداد البايتات فقط. وفي وضعه الأشد يحظر أي وجهة جديدة إلى أن يسمح بها المستخدم.

ولا يعمل FireAI في سحابة المزوّد، فلا يستطيع رؤية ما جرى داخل صندوق رمل Manus ولا إيقافه. وهو لا يقرأ البريد ولا الأوامر، ولا يقرر ما إذا كانت تعليمة ما حقنًا، ولا يقرأ داخل الاتصالات المشفرة. إنه يعمل على جانب الشبكة للوكلاء التي تعمل على جهاز Mac.

القيود

الرواية التقنية هي رواية الباحثين أنفسهم، قُرئت هنا عبر إعادة نشر في Security Boulevard؛ ولم تُعد هذه المادة إنتاجها بشكل مستقل. ولا تذكر المصادر استغلالًا من أي جهة غير الباحثين، ولا يرد تاريخ الإصلاح. وتذكر SC Media أن التفافات مبتكرة تتجاوز JSFuck يُرجَّح أن تظهر [2].

جرّب FireAI من HisnLabs مجانًا لمدة 17 يومًا.

المصادر

  1. Salt Labs via Security Boulevard, 1 October 2026: How We Hijacked an AI Agent With a Single Email
  2. SC Media, 3 October 2026: Researchers bypass AI agent protections with JavaScript obfuscation