Notizie su sicurezza e intelligenza artificiale

Sicurezza degli agenti IA · Di FireAI Security & Research Team · Pubblicato

Salt Labs dirotta l’agente IA Manus con una sola e-mail codificando una prompt injection in JSFuck

Salt Labs ha riferito il 1º ottobre 2026 che un’e-mail offuscata ha indotto l’agente Manus a eseguire codice e aprire una reverse shell; il guardrail è scattato dopo. La falla è corretta.

An AI agent icon and the FireAI research mascot, next to the words “One email hijacks an AI agent.”

I ricercatori di Salt Labs hanno pubblicato il 1º ottobre 2026 un resoconto di come hanno aggirato le protezioni contro la prompt injection dell’agente IA Manus, ottenendo l’esecuzione di codice tramite una sola e-mail [1]. Anche SC Media, citando TechRadar, ha trattato la ricerca e osserva che la falla specifica è stata nel frattempo corretta tramite un programma di bug bounty [2]. Il caso è rilevante per chi usa un Mac e collega un agente IA alla propria casella di posta e ad altri account.

Contesto

Una prompt injection inserisce istruzioni in contenuti che un agente IA legge, così che l’agente le tratti come comandi. Salt Labs ha scelto come bersaglio l’integrazione con Gmail perché l’e-mail è il principale fornitore di identità per molti account. Secondo il resoconto, l’agente elaborava le e-mail in una sandbox nel cloud, usando strumenti basati sul Model Context Protocol e il token OAuth dell’utente [1].

Cosa descrive la ricerca

I ricercatori riferiscono che una semplice injection di comandi della shell è stata rilevata e bloccata dai guardrail della piattaforma, e che anche una variante codificata in Base64 è stata rilevata. Hanno quindi codificato il payload in JSFuck, un modo insolito di scrivere JavaScript con un insieme di caratteri molto ridotto, e l’e-mail chiedeva all’agente di decodificarlo usando Node.js. L’agente ha richiamato il runtime Node.js ed eseguito JavaScript arbitrario nel suo ambiente lato server [1].

Il payload è stato poi esteso per eseguire comandi di sistema all’interno della sandbox e stabilire una reverse shell verso l’infrastruttura dell’aggressore. Da lì i ricercatori hanno raggiunto il token OAuth di Gmail, l’interfaccia degli strumenti e le credenziali dei servizi collegati, con un potenziale accesso a servizi come Google Drive e GitHub [1]. Il risultato centrale è uno scarto temporale: il guardrail ha rilevato l’attacco, ma «dopo che il codice era già stato eseguito» [1]. SC Media riassume la lezione così: l’ispezione dei prompt è necessaria ma non sufficiente, e la protezione deve estendersi alle azioni che un agente compie su strumenti, API e sistemi [2].

Il resoconto afferma che la falla specifica è stata segnalata tramite il programma di bug bounty di Meta, è stata risolta e non è più sfruttabile. Non fornisce una cronologia della divulgazione [1].

Implicazioni per chi usa un Mac

In questo caso il codice è stato eseguito nella sandbox cloud del fornitore e non su un Mac, per cui l’esposizione riguardava i token e gli account collegati in possesso dell’agente [1]. Il principio generale vale anche per gli agenti locali: i contenuti che un agente legge possono contenere istruzioni, e una difesa che si limita a ispezionare il prompt può intervenire troppo tardi.

Raccomandazioni

  1. Collegare un agente IA solo agli account di cui ha bisogno, e preferire l’accesso in sola lettura dove il servizio lo offre.
  2. Rivedere periodicamente i servizi e i token collegati di ogni agente e revocare quelli non utilizzati.
  3. Considerare non attendibili tutte le e-mail, le pagine web e i documenti che un agente legge.
  4. Preferire agenti le cui azioni richiedono approvazione per comandi, modifiche ai file e nuove destinazioni di rete.
  5. Osservare quali destinazioni di rete contatta un agente sul Mac, e indagare su una destinazione nuova.

Rilevanza per FireAI

L’Agent profile di FireAI riconosce gli agenti IA su un Mac, impara dove si connette normalmente ciascuno e segnala per la revisione una destinazione mai contattata o un picco di invio, usando solo nomi host e conteggi di byte. Nella modalità più rigorosa blocca una nuova destinazione finché l’utente non la consente.

FireAI non funziona nel cloud di un fornitore, per cui non può vedere né fermare ciò che è accaduto all’interno della sandbox di Manus. Non legge e-mail né prompt, non stabilisce se un’istruzione sia un’injection e non legge il contenuto delle connessioni cifrate. Agisce sul lato di rete degli agenti che girano sul Mac.

Limiti

Il resoconto tecnico è quello dei ricercatori stessi, letto qui tramite una ripubblicazione di Security Boulevard; questo articolo non lo ha riprodotto in modo indipendente. Le fonti non riportano sfruttamenti da parte di soggetti diversi dai ricercatori, e la data della correzione non è indicata. SC Media afferma che è probabile l’emergere di altri aggiramenti creativi oltre a JSFuck [2].

Prova FireAI, di HisnLabs gratis per 17 giorni.

Fonti

  1. Salt Labs via Security Boulevard, 1 October 2026: How We Hijacked an AI Agent With a Single Email
  2. SC Media, 3 October 2026: Researchers bypass AI agent protections with JavaScript obfuscation