Pesquisadores da Salt Labs publicaram em 1º de outubro de 2026 um relato de como contornaram as proteções contra injeção de prompt do agente de IA Manus e conseguiram executar código por meio de um único e-mail [1]. A SC Media, citando o TechRadar, também noticiou a pesquisa e observa que a falha específica já foi corrigida por meio de um programa de recompensa por bugs [2]. O caso é relevante para usuários de Mac que conectam um agente de IA à caixa de e-mail e a outras contas.
Contexto
Uma injeção de prompt insere instruções em um conteúdo que um agente de IA lê, para que o agente as trate como comandos. A Salt Labs escolheu a integração com o Gmail como alvo porque o e-mail é o principal provedor de identidade de muitas contas. Segundo o relato, o agente processava os e-mails em um sandbox na nuvem, usando ferramentas baseadas no Model Context Protocol e o token OAuth do usuário [1].
O que a pesquisa descreve
Os pesquisadores relatam que uma injeção simples de comando de shell foi detectada e bloqueada pelas proteções da plataforma, e que uma variante codificada em Base64 também foi detectada. Eles então codificaram a carga em JSFuck, uma forma incomum de escrever JavaScript com um conjunto muito pequeno de caracteres, e o e-mail pedia ao agente que a decodificasse usando Node.js. O agente chamou o runtime do Node.js e executou JavaScript arbitrário em seu ambiente no servidor [1].
A carga foi então ampliada para executar comandos do sistema dentro do sandbox e estabelecer um shell reverso com a infraestrutura do atacante. A partir daí, os pesquisadores chegaram ao token OAuth do Gmail, à interface de ferramentas e às credenciais dos serviços conectados, com possível acesso a serviços como Google Drive e GitHub [1]. A constatação central é uma defasagem de tempo: a proteção detectou o ataque, mas "depois que o código já havia sido executado" [1]. A SC Media resume a lição assim: inspecionar o prompt é necessário, mas não suficiente, e a proteção precisa se estender às ações que um agente executa em ferramentas, APIs e sistemas [2].
O relato afirma que a falha específica foi enviada pelo programa de recompensa por bugs da Meta, foi resolvida e não é mais explorável. Ele não traz um cronograma da divulgação [1].
Implicações para usuários de Mac
Neste caso, o código rodou no sandbox na nuvem do fornecedor, e não em um Mac, então o que ficou exposto foram os tokens e as contas conectadas que o agente detinha [1]. O ponto geral também vale para agentes locais: o conteúdo que um agente lê pode trazer instruções, e uma defesa que só inspeciona o prompt pode agir tarde demais.
Recomendações
- Conecte um agente de IA apenas às contas de que ele precisa e prefira acesso somente leitura quando o serviço oferecer.
- Revise periodicamente os serviços e tokens conectados de cada agente e revogue os que não estão em uso.
- Trate qualquer e-mail, página da web ou documento que um agente leia como entrada não confiável.
- Prefira agentes cujas ações exijam aprovação para comandos, alterações de arquivos e novos destinos de rede.
- Acompanhe a que destinos de rede um agente no Mac se conecta e investigue um destino novo.
Relevância para o FireAI
O perfil de agente do FireAI reconhece agentes de IA em um Mac, aprende a que cada um costuma se conectar e sinaliza para revisão um destino inédito ou um pico de envio, usando apenas nomes de servidores e contagens de bytes. No modo mais rigoroso, ele bloqueia um destino novo até que o usuário o permita.
O FireAI não roda na nuvem de um fornecedor, então não consegue ver nem impedir o que aconteceu dentro do sandbox do Manus. Ele não lê e-mails nem prompts, não decide se uma instrução é uma injeção e não lê o conteúdo de conexões criptografadas. Ele atua no lado de rede dos agentes que rodam no Mac.
Limitações
O relato técnico é dos próprios pesquisadores, lido aqui em uma republicação do Security Boulevard; este texto não o reproduziu de forma independente. As fontes não relatam exploração por ninguém além dos pesquisadores, e a data da correção não é informada. A SC Media afirma que provavelmente surgirão outras formas criativas de contorno além do JSFuck [2].
Experimente o FireAI, da HisnLabs grátis por 17 dias.