Notícias sobre segurança e IA

Segurança de agentes de IA · Por FireAI Security & Research Team · Publicado

Salt Labs sequestra o agente de IA Manus com um único e-mail ao codificar uma injeção de prompt em JSFuck

A Salt Labs relatou em 1º de outubro de 2026 que um e-mail ofuscado fez o agente Manus executar código e abrir um shell reverso; a proteção só reagiu depois. A falha foi corrigida.

An AI agent icon and the FireAI research mascot, next to the words “One email hijacks an AI agent.”

Pesquisadores da Salt Labs publicaram em 1º de outubro de 2026 um relato de como contornaram as proteções contra injeção de prompt do agente de IA Manus e conseguiram executar código por meio de um único e-mail [1]. A SC Media, citando o TechRadar, também noticiou a pesquisa e observa que a falha específica já foi corrigida por meio de um programa de recompensa por bugs [2]. O caso é relevante para usuários de Mac que conectam um agente de IA à caixa de e-mail e a outras contas.

Contexto

Uma injeção de prompt insere instruções em um conteúdo que um agente de IA lê, para que o agente as trate como comandos. A Salt Labs escolheu a integração com o Gmail como alvo porque o e-mail é o principal provedor de identidade de muitas contas. Segundo o relato, o agente processava os e-mails em um sandbox na nuvem, usando ferramentas baseadas no Model Context Protocol e o token OAuth do usuário [1].

O que a pesquisa descreve

Os pesquisadores relatam que uma injeção simples de comando de shell foi detectada e bloqueada pelas proteções da plataforma, e que uma variante codificada em Base64 também foi detectada. Eles então codificaram a carga em JSFuck, uma forma incomum de escrever JavaScript com um conjunto muito pequeno de caracteres, e o e-mail pedia ao agente que a decodificasse usando Node.js. O agente chamou o runtime do Node.js e executou JavaScript arbitrário em seu ambiente no servidor [1].

A carga foi então ampliada para executar comandos do sistema dentro do sandbox e estabelecer um shell reverso com a infraestrutura do atacante. A partir daí, os pesquisadores chegaram ao token OAuth do Gmail, à interface de ferramentas e às credenciais dos serviços conectados, com possível acesso a serviços como Google Drive e GitHub [1]. A constatação central é uma defasagem de tempo: a proteção detectou o ataque, mas "depois que o código já havia sido executado" [1]. A SC Media resume a lição assim: inspecionar o prompt é necessário, mas não suficiente, e a proteção precisa se estender às ações que um agente executa em ferramentas, APIs e sistemas [2].

O relato afirma que a falha específica foi enviada pelo programa de recompensa por bugs da Meta, foi resolvida e não é mais explorável. Ele não traz um cronograma da divulgação [1].

Implicações para usuários de Mac

Neste caso, o código rodou no sandbox na nuvem do fornecedor, e não em um Mac, então o que ficou exposto foram os tokens e as contas conectadas que o agente detinha [1]. O ponto geral também vale para agentes locais: o conteúdo que um agente lê pode trazer instruções, e uma defesa que só inspeciona o prompt pode agir tarde demais.

Recomendações

  1. Conecte um agente de IA apenas às contas de que ele precisa e prefira acesso somente leitura quando o serviço oferecer.
  2. Revise periodicamente os serviços e tokens conectados de cada agente e revogue os que não estão em uso.
  3. Trate qualquer e-mail, página da web ou documento que um agente leia como entrada não confiável.
  4. Prefira agentes cujas ações exijam aprovação para comandos, alterações de arquivos e novos destinos de rede.
  5. Acompanhe a que destinos de rede um agente no Mac se conecta e investigue um destino novo.

Relevância para o FireAI

O perfil de agente do FireAI reconhece agentes de IA em um Mac, aprende a que cada um costuma se conectar e sinaliza para revisão um destino inédito ou um pico de envio, usando apenas nomes de servidores e contagens de bytes. No modo mais rigoroso, ele bloqueia um destino novo até que o usuário o permita.

O FireAI não roda na nuvem de um fornecedor, então não consegue ver nem impedir o que aconteceu dentro do sandbox do Manus. Ele não lê e-mails nem prompts, não decide se uma instrução é uma injeção e não lê o conteúdo de conexões criptografadas. Ele atua no lado de rede dos agentes que rodam no Mac.

Limitações

O relato técnico é dos próprios pesquisadores, lido aqui em uma republicação do Security Boulevard; este texto não o reproduziu de forma independente. As fontes não relatam exploração por ninguém além dos pesquisadores, e a data da correção não é informada. A SC Media afirma que provavelmente surgirão outras formas criativas de contorno além do JSFuck [2].

Experimente o FireAI, da HisnLabs grátis por 17 dias.

Fontes

  1. Salt Labs via Security Boulevard, 1 October 2026: How We Hijacked an AI Agent With a Single Email
  2. SC Media, 3 October 2026: Researchers bypass AI agent protections with JavaScript obfuscation