Wiadomości dotyczące bezpieczeństwa i sztucznej inteligencji

Bezpieczeństwo agentów AI · Autor FireAI Security & Research Team · Opublikowano

Salt Labs przejmuje agenta AI Manus jednym e-mailem, kodując prompt injection w JSFuck

Salt Labs podał 1 października 2026 r., że zaciemniony e-mail skłonił agenta Manus do uruchomienia kodu i reverse shella; zabezpieczenie zadziałało po fakcie. Lukę usunięto.

An AI agent icon and the FireAI research mascot, next to the words “One email hijacks an AI agent.”

Badacze Salt Labs opublikowali 1 października 2026 r. opis tego, jak obeszli zabezpieczenia agenta AI Manus przed prompt injection i doprowadzili do wykonania kodu za pomocą jednego e-maila [1]. SC Media, powołując się na TechRadar, również opisał te badania i zaznacza, że konkretna luka została już załatana w ramach programu bug bounty [2]. Przypadek ma znaczenie dla użytkowników Maca, którzy łączą agenta AI ze swoją skrzynką pocztową i innymi kontami.

Tło

Prompt injection polega na umieszczeniu instrukcji w treści, którą czyta agent AI, tak by agent potraktował je jako polecenia. Salt Labs wybrał integrację z Gmailem jako cel, ponieważ poczta e-mail jest głównym dostawcą tożsamości dla wielu kont. Według opisu agent przetwarzał e-maile w chmurowej piaskownicy, korzystając z narzędzi opartych na Model Context Protocol i tokenu OAuth użytkownika [1].

Co opisują badania

Badacze podają, że zwykłe wstrzyknięcie polecenia powłoki zostało wykryte i zablokowane przez zabezpieczenia platformy, a wariant zakodowany w Base64 również został wykryty. Następnie zakodowali ładunek w JSFuck, nietypowym sposobie zapisu JavaScriptu przy użyciu bardzo małego zestawu znaków, a e-mail prosił agenta o jego zdekodowanie za pomocą Node.js. Agent wywołał środowisko uruchomieniowe Node.js i wykonał dowolny kod JavaScript w swoim środowisku po stronie serwera [1].

Ładunek rozszerzono następnie o uruchamianie poleceń systemowych w piaskownicy i nawiązanie reverse shella z infrastrukturą atakującego. Stamtąd badacze dotarli do tokenu OAuth Gmaila, interfejsu narzędzi i poświadczeń połączonych usług, z potencjalnym dostępem do usług takich jak Google Drive i GitHub [1]. Kluczowym ustaleniem jest luka czasowa: zabezpieczenie wykryło atak, ale „gdy kod już się wykonał” [1]. SC Media podsumowuje wniosek następująco: inspekcja promptów jest konieczna, ale niewystarczająca, a ochrona musi obejmować działania, które agent podejmuje w narzędziach, API i systemach [2].

Opis stwierdza, że konkretna luka została zgłoszona w ramach programu bug bounty Meta, została usunięta i nie da się jej już wykorzystać. Nie podaje harmonogramu ujawnienia [1].

Znaczenie dla użytkowników Maca

W tym przypadku kod działał w chmurowej piaskownicy dostawcy, a nie na Macu, więc narażone były tokeny i połączone konta, którymi dysponował agent [1]. Ogólny wniosek dotyczy także agentów lokalnych: treść czytana przez agenta może zawierać instrukcje, a obrona, która sprawdza tylko prompt, może zadziałać za późno.

Zalecenia

  1. Łącz agenta AI tylko z kontami, których potrzebuje, i wybieraj dostęp tylko do odczytu, jeśli usługa go oferuje.
  2. Okresowo przeglądaj połączone usługi i tokeny każdego agenta i unieważniaj te, które nie są używane.
  3. Traktuj każdy e-mail, stronę internetową lub dokument czytany przez agenta jako niezaufane dane wejściowe.
  4. Wybieraj agentów, których działania wymagają zatwierdzenia w przypadku poleceń, zmian w plikach i nowych celów sieciowych.
  5. Obserwuj, z jakimi celami sieciowymi łączy się agent na Macu, i sprawdzaj każdy nowy cel.

Związek z FireAI

Profil agenta w FireAI rozpoznaje agentów AI na Macu, uczy się, z czym każdy z nich zwykle się łączy, i oznacza do przeglądu pierwszy w historii cel lub skok wysyłania danych, korzystając wyłącznie z nazw hostów i liczby bajtów. W bardziej restrykcyjnym trybie blokuje nowy cel, dopóki użytkownik go nie zezwoli.

FireAI nie działa w chmurze dostawcy, więc nie widzi ani nie może powstrzymać tego, co działo się w piaskownicy Manus. Nie czyta e-maili ani promptów, nie ocenia, czy instrukcja jest wstrzyknięciem, i nie czyta zawartości szyfrowanych połączeń. Działa po stronie sieciowej agentów uruchomionych na Macu.

Ograniczenia

Opis techniczny pochodzi od samych badaczy i został tu przeczytany w przedruku Security Boulevard; na potrzeby tego wpisu nie odtworzono go niezależnie. Źródła nie informują o wykorzystaniu luki przez kogokolwiek poza badaczami, a data poprawki nie jest podana. SC Media stwierdza, że prawdopodobnie pojawią się inne pomysłowe sposoby obejścia niż JSFuck [2].

Wypróbuj FireAI od HisnLabs za darmo przez 17 dni.

Źródła

  1. Salt Labs via Security Boulevard, 1 October 2026: How We Hijacked an AI Agent With a Single Email
  2. SC Media, 3 October 2026: Researchers bypass AI agent protections with JavaScript obfuscation