# Salt Labs تختطف وكيل Manus للذكاء الاصطناعي ببريد إلكتروني واحد بترميز حقن الأوامر بـ JSFuck > أفادت Salt Labs في 1 أكتوبر 2026 بأن بريدًا مموَّهًا جعل وكيل Manus ينفّذ شيفرة ويفتح صدفة عكسية، ولم يعمل حاجز الحماية إلا بعد التنفيذ. وقد أُصلحت الثغرة. FireAI Security & Research Team (HisnLabs) · Published 2026-10-04 Canonical: https://hisnlabs.com/ar/news/manus-ai-agent-hijacked-single-email-jsfuck-salt-labs نشر باحثو Salt Labs في 1 أكتوبر 2026 رواية عن كيفية تجاوزهم حمايات حقن الأوامر في وكيل Manus للذكاء الاصطناعي وتحقيقهم تنفيذ شيفرة ببريد إلكتروني واحد [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/). وغطّت SC Media البحث أيضًا نقلًا عن TechRadar، وتشير إلى أن الثغرة المحددة أُصلحت منذ ذلك عبر برنامج مكافآت الثغرات [[2]](https://www.scworld.com/brief/researchers-bypass-ai-agent-protections-with-javascript-obfuscation). والحالة ذات صلة بمستخدمي Mac الذين يربطون وكيل ذكاء اصطناعي ببريدهم وحساباتهم الأخرى. ## الخلفية يضع حقن الأوامر تعليمات في محتوى يقرؤه وكيل الذكاء الاصطناعي، فيعاملها الوكيل على أنها أوامر. واختارت Salt Labs تكامل Gmail هدفًا لأن البريد الإلكتروني هو مزوّد الهوية الأساسي لكثير من الحسابات. وبحسب التقرير كان الوكيل يعالج البريد في صندوق رمل سحابي، باستخدام أدوات مبنية على Model Context Protocol ورمز OAuth الخاص بالمستخدم [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/). ## ما يصفه البحث يذكر الباحثون أن حقن أمر صدفة صريحًا رُصد وحُجب بواسطة حواجز الحماية في المنصة، وأن صيغة مشفرة بـ Base64 رُصدت أيضًا. ثم رمّزوا الحمولة بـ JSFuck، وهي طريقة غير مألوفة لكتابة JavaScript بمجموعة أحرف صغيرة جدًا، وطلب البريد من الوكيل فك ترميزها باستخدام Node.js. فاستدعى الوكيل بيئة تشغيل Node.js ونفّذ شيفرة JavaScript اعتباطية في بيئته على جانب الخادم [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/). ثم وُسّعت الحمولة لتشغّل أوامر نظام داخل صندوق الرمل وتنشئ صدفة عكسية إلى بنية تحتية للمهاجم. ومن هناك بلغوا رمز Gmail OAuth وواجهة الأدوات وبيانات اعتماد الخدمات المتصلة، مع إمكان الوصول إلى خدمات مثل Google Drive وGitHub [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/). والنتيجة المحورية فجوة توقيت: رصد حاجز الحماية الهجوم، لكن «بعد أن كانت الشيفرة قد نُفِّذت» [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/). وتلخّص SC Media الدرس بأن فحص الأوامر ضروري لكنه غير كافٍ، وأن الحماية يجب أن تمتد إلى الإجراءات التي يتخذها الوكيل عبر الأدوات وواجهات البرمجة والأنظمة [[2]](https://www.scworld.com/brief/researchers-bypass-ai-agent-protections-with-javascript-obfuscation). ويذكر التقرير أن الثغرة المحددة قُدّمت عبر برنامج مكافآت الثغرات لدى Meta وأنها عولجت ولم تعد قابلة للاستغلال. ولا يورد جدولًا زمنيًا للإفصاح [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/). > يتضمن FireAI، جدار الحماية على الجهاز لنظام macOS من تطوير HisnLabs، ملف تعريف للوكلاء يتعلم أين يتصل وكيل الذكاء الاصطناعي عادةً وينبّه إلى أي وجهة جديدة لأول مرة. تتوفر تجربة لمدة 17 يومًا. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## دلالات ذلك على مستخدمي Mac في هذه الحالة عملت الشيفرة في صندوق الرمل السحابي لدى المزوّد لا على جهاز Mac، فكان المعرَّض هو الرموز والحسابات المتصلة التي يحتفظ بها الوكيل [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/). والفكرة العامة تنطبق على الوكلاء المحليين أيضًا: المحتوى الذي يقرؤه الوكيل قد يحمل تعليمات، والدفاع الذي يفحص الأمر وحده قد يتحرك بعد فوات الأوان. ## التوصيات 1. اربطوا وكيل الذكاء الاصطناعي بالحسابات التي يحتاج إليها فقط، وفضّلوا الوصول للقراءة فقط حيث توفره الخدمة. 2. راجعوا الخدمات والرموز المتصلة بكل وكيل بصورة دورية وألغوا ما لا يُستخدم منها. 3. عاملوا أي بريد أو صفحة ويب أو مستند يقرؤه الوكيل على أنه مُدخل غير موثوق. 4. فضّلوا الوكلاء التي تتطلب إجراءاتها موافقة في الأوامر وتعديل الملفات والوجهات الشبكية الجديدة. 5. راقبوا الوجهات الشبكية التي يتصل بها وكيل على جهاز Mac، وافحصوا أي وجهة جديدة. ## صلة ذلك بـ FireAI يتعرف [ملف تعريف الوكلاء](https://hisnlabs.com/ar/docs/agent-profile) في FireAI على وكلاء الذكاء الاصطناعي على جهاز Mac، ويتعلم أين يتصل كل منها عادةً، وينبّه إلى أي وجهة لأول مرة أو قفزة في الرفع للمراجعة، مستخدمًا أسماء المضيفين وأعداد البايتات فقط. وفي وضعه الأشد يحظر أي وجهة جديدة إلى أن يسمح بها المستخدم. ولا يعمل FireAI في سحابة المزوّد، فلا يستطيع رؤية ما جرى داخل صندوق رمل Manus ولا إيقافه. وهو لا يقرأ البريد ولا الأوامر، ولا يقرر ما إذا كانت تعليمة ما حقنًا، ولا يقرأ داخل الاتصالات المشفرة. إنه يعمل على جانب الشبكة للوكلاء التي تعمل على جهاز Mac. > الوكيل المحلي الذي يُطلب منه إرسال بيانات إلى وجهة جديدة لا بد أن يفتح اتصالًا. يسأل FireAI قبل الاتصال بوجهة بلا قاعدة ويحتفظ بالسجل. جرّبه مجانًا لمدة 17 يومًا. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## القيود الرواية التقنية هي رواية الباحثين أنفسهم، قُرئت هنا عبر إعادة نشر في Security Boulevard؛ ولم تُعد هذه المادة إنتاجها بشكل مستقل. ولا تذكر المصادر استغلالًا من أي جهة غير الباحثين، ولا يرد تاريخ الإصلاح. وتذكر SC Media أن التفافات مبتكرة تتجاوز JSFuck يُرجَّح أن تظهر [[2]](https://www.scworld.com/brief/researchers-bypass-ai-agent-protections-with-javascript-obfuscation). جرّب [FireAI من HisnLabs](https://hisnlabs.com/ar/download) مجانًا لمدة 17 يومًا. ## Sources - [Salt Labs via Security Boulevard, 1 October 2026: How We Hijacked an AI Agent With a Single Email](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/) - [SC Media, 3 October 2026: Researchers bypass AI agent protections with JavaScript obfuscation](https://www.scworld.com/brief/researchers-bypass-ai-agent-protections-with-javascript-obfuscation)