# Salt Labs kaprer KI-agenten Manus med én e-post ved å kode en promptinjeksjon i JSFuck > Salt Labs meldte 1. oktober 2026 at en tilslørt e-post fikk Manus-agenten til å kjøre kode og åpne et omvendt skall; sikkerhetsmekanismen slo først til etter kjøringen. Feilen er rettet. FireAI Security & Research Team (HisnLabs) · Published 2026-10-04 Canonical: https://hisnlabs.com/no/news/manus-ai-agent-hijacked-single-email-jsfuck-salt-labs Forskere i Salt Labs publiserte 1. oktober 2026 en beskrivelse av hvordan de omgikk beskyttelsen mot promptinjeksjon i KI-agenten Manus og oppnådde kodekjøring gjennom én enkelt e-post [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/). SC Media omtalte også forskningen med henvisning til TechRadar, og påpeker at den konkrete feilen siden er rettet gjennom et dusørprogram for feil [[2]](https://www.scworld.com/brief/researchers-bypass-ai-agent-protections-with-javascript-obfuscation). Saken er relevant for Mac-brukere som kobler en KI-agent til e-postkassen og andre kontoer. ## Bakgrunn En promptinjeksjon plasserer instruksjoner i innhold som en KI-agent leser, slik at agenten behandler dem som kommandoer. Salt Labs valgte Gmail-integrasjonen som mål fordi e-post er den primære identitetsleverandøren for mange kontoer. Ifølge gjennomgangen behandlet agenten e-post i en sandkasse i skyen, med verktøy basert på Model Context Protocol og brukerens OAuth-token [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/). ## Hva forskningen beskriver Forskerne melder at en enkel injeksjon av en skallkommando ble oppdaget og blokkert av plattformens sikkerhetsmekanismer, og at en Base64-kodet variant også ble oppdaget. Deretter kodet de nyttelasten i JSFuck, en uvanlig måte å skrive JavaScript på med et svært lite tegnsett, og e-posten ba agenten dekode den med Node.js. Agenten startet Node.js-kjøremiljøet og kjørte vilkårlig JavaScript i miljøet sitt på serversiden [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/). Nyttelasten ble så utvidet til å kjøre systemkommandoer inne i sandkassen og opprette et omvendt skall til angriperens infrastruktur. Derfra nådde de Gmail-tokenet for OAuth, verktøygrensesnittet og legitimasjonen til tilkoblede tjenester, med mulig tilgang til tjenester som Google Drive og GitHub [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/). Hovedfunnet er et tidsgap: sikkerhetsmekanismen oppdaget angrepet, men «etter at koden allerede hadde kjørt» [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/). SC Media oppsummerer lærdommen slik: inspeksjon av prompter er nødvendig, men ikke tilstrekkelig, og beskyttelsen må omfatte handlingene en agent utfører på tvers av verktøy, API-er og systemer [[2]](https://www.scworld.com/brief/researchers-bypass-ai-agent-protections-with-javascript-obfuscation). Gjennomgangen opplyser at den konkrete feilen ble meldt inn gjennom Metas dusørprogram for feil, og at den er løst og ikke lenger kan utnyttes. Den gir ingen tidslinje for offentliggjøringen [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/). > FireAI, brannmuren på enheten for macOS utviklet av HisnLabs, har en Agentprofil som lærer hvor en KI-agent vanligvis kobler seg til, og markerer en destinasjon som aldri før er brukt. En prøveperiode på 17 dager er tilgjengelig. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Hva dette betyr for Mac-brukere I dette tilfellet kjørte koden i leverandørens sandkasse i skyen, ikke på en Mac, så eksponeringen gjaldt tokenene og de tilkoblede kontoene agenten hadde [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/). Det generelle poenget gjelder også lokale agenter: innhold en agent leser, kan bære instruksjoner, og et forsvar som bare inspiserer prompten, kan handle for sent. ## Anbefalinger 1. Koble en KI-agent bare til kontoene den trenger, og foretrekk lesetilgang der tjenesten tilbyr det. 2. Gå jevnlig gjennom de tilkoblede tjenestene og tokenene til hver agent, og tilbakekall dem som ikke er i bruk. 3. Behandle enhver e-post, nettside eller ethvert dokument en agent leser, som upålitelige inndata. 4. Foretrekk agenter som krever godkjenning for kommandoer, filendringer og nye nettverksdestinasjoner. 5. Følg med på hvilke nettverksdestinasjoner en agent på Macen kontakter, og undersøk en destinasjon som er ny. ## Relevans for FireAI FireAIs [Agentprofil](https://hisnlabs.com/no/docs/agent-profile) gjenkjenner KI-agenter på en Mac, lærer hvor hver av dem vanligvis kobler seg til, og markerer en destinasjon som aldri før er brukt eller en opplastingstopp for gjennomgang, bare ved hjelp av vertsnavn og antall byte. I den strengere modusen blokkerer den en ny destinasjon til brukeren tillater den. FireAI kjører ikke i en leverandørs sky, så den kan ikke se eller stanse det som skjedde inne i Manus-sandkassen. Den leser ikke e-post eller prompter, avgjør ikke om en instruksjon er en injeksjon og leser ikke innholdet i krypterte tilkoblinger. Den virker på nettverkssiden av agenter som kjører på Macen. > En lokal agent som får beskjed om å sende data et nytt sted, må åpne en tilkobling. FireAI spør før en destinasjon uten regel kontaktes, og tar vare på historikken. Prøv gratis i 17 dager. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Begrensninger Den tekniske framstillingen er forskernes egen, lest her gjennom en gjenpublisering i Security Boulevard; denne saken har ikke gjenskapt den uavhengig. Kildene melder ikke om utnyttelse fra andre enn forskerne, og datoen for rettelsen er ikke oppgitt. SC Media skriver at kreative omgåelser ut over JSFuck sannsynligvis vil dukke opp [[2]](https://www.scworld.com/brief/researchers-bypass-ai-agent-protections-with-javascript-obfuscation). Prøv [FireAI, av HisnLabs](https://hisnlabs.com/no/download) gratis i 17 dager. ## Sources - [Salt Labs via Security Boulevard, 1 October 2026: How We Hijacked an AI Agent With a Single Email](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/) - [SC Media, 3 October 2026: Researchers bypass AI agent protections with JavaScript obfuscation](https://www.scworld.com/brief/researchers-bypass-ai-agent-protections-with-javascript-obfuscation)