# Salt Labs sequestra o agente de IA Manus com um único e-mail ao codificar uma injeção de prompt em JSFuck

> A Salt Labs relatou em 1º de outubro de 2026 que um e-mail ofuscado fez o agente Manus executar código e abrir um shell reverso; a proteção só reagiu depois. A falha foi corrigida.

FireAI Security & Research Team (HisnLabs) · Published 2026-10-04
Canonical: https://hisnlabs.com/pt-br/news/manus-ai-agent-hijacked-single-email-jsfuck-salt-labs

Pesquisadores da Salt Labs publicaram em 1º de outubro de 2026 um relato de como contornaram as proteções contra injeção de prompt do agente de IA Manus e conseguiram executar código por meio de um único e-mail [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/). A SC Media, citando o TechRadar, também noticiou a pesquisa e observa que a falha específica já foi corrigida por meio de um programa de recompensa por bugs [[2]](https://www.scworld.com/brief/researchers-bypass-ai-agent-protections-with-javascript-obfuscation). O caso é relevante para usuários de Mac que conectam um agente de IA à caixa de e-mail e a outras contas.

## Contexto

Uma injeção de prompt insere instruções em um conteúdo que um agente de IA lê, para que o agente as trate como comandos. A Salt Labs escolheu a integração com o Gmail como alvo porque o e-mail é o principal provedor de identidade de muitas contas. Segundo o relato, o agente processava os e-mails em um sandbox na nuvem, usando ferramentas baseadas no Model Context Protocol e o token OAuth do usuário [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/).

## O que a pesquisa descreve

Os pesquisadores relatam que uma injeção simples de comando de shell foi detectada e bloqueada pelas proteções da plataforma, e que uma variante codificada em Base64 também foi detectada. Eles então codificaram a carga em JSFuck, uma forma incomum de escrever JavaScript com um conjunto muito pequeno de caracteres, e o e-mail pedia ao agente que a decodificasse usando Node.js. O agente chamou o runtime do Node.js e executou JavaScript arbitrário em seu ambiente no servidor [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/).

A carga foi então ampliada para executar comandos do sistema dentro do sandbox e estabelecer um shell reverso com a infraestrutura do atacante. A partir daí, os pesquisadores chegaram ao token OAuth do Gmail, à interface de ferramentas e às credenciais dos serviços conectados, com possível acesso a serviços como Google Drive e GitHub [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/). A constatação central é uma defasagem de tempo: a proteção detectou o ataque, mas "depois que o código já havia sido executado" [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/). A SC Media resume a lição assim: inspecionar o prompt é necessário, mas não suficiente, e a proteção precisa se estender às ações que um agente executa em ferramentas, APIs e sistemas [[2]](https://www.scworld.com/brief/researchers-bypass-ai-agent-protections-with-javascript-obfuscation).

O relato afirma que a falha específica foi enviada pelo programa de recompensa por bugs da Meta, foi resolvida e não é mais explorável. Ele não traz um cronograma da divulgação [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/).

> O FireAI, o firewall local para macOS desenvolvido pela HisnLabs, inclui um perfil de agente que aprende a que um agente de IA costuma se conectar e sinaliza um destino inédito. Há um período de teste de 17 dias. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Implicações para usuários de Mac

Neste caso, o código rodou no sandbox na nuvem do fornecedor, e não em um Mac, então o que ficou exposto foram os tokens e as contas conectadas que o agente detinha [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/). O ponto geral também vale para agentes locais: o conteúdo que um agente lê pode trazer instruções, e uma defesa que só inspeciona o prompt pode agir tarde demais.

## Recomendações

1. Conecte um agente de IA apenas às contas de que ele precisa e prefira acesso somente leitura quando o serviço oferecer.
2. Revise periodicamente os serviços e tokens conectados de cada agente e revogue os que não estão em uso.
3. Trate qualquer e-mail, página da web ou documento que um agente leia como entrada não confiável.
4. Prefira agentes cujas ações exijam aprovação para comandos, alterações de arquivos e novos destinos de rede.
5. Acompanhe a que destinos de rede um agente no Mac se conecta e investigue um destino novo.

## Relevância para o FireAI

O [perfil de agente](https://hisnlabs.com/pt-br/docs/agent-profile) do FireAI reconhece agentes de IA em um Mac, aprende a que cada um costuma se conectar e sinaliza para revisão um destino inédito ou um pico de envio, usando apenas nomes de servidores e contagens de bytes. No modo mais rigoroso, ele bloqueia um destino novo até que o usuário o permita.

O FireAI não roda na nuvem de um fornecedor, então não consegue ver nem impedir o que aconteceu dentro do sandbox do Manus. Ele não lê e-mails nem prompts, não decide se uma instrução é uma injeção e não lê o conteúdo de conexões criptografadas. Ele atua no lado de rede dos agentes que rodam no Mac.

> Um agente local instruído a enviar dados para um lugar novo precisa abrir uma conexão. O FireAI pergunta antes que um destino sem regra seja contatado e guarda o histórico. Experimente grátis por 17 dias. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Limitações

O relato técnico é dos próprios pesquisadores, lido aqui em uma republicação do Security Boulevard; este texto não o reproduziu de forma independente. As fontes não relatam exploração por ninguém além dos pesquisadores, e a data da correção não é informada. A SC Media afirma que provavelmente surgirão outras formas criativas de contorno além do JSFuck [[2]](https://www.scworld.com/brief/researchers-bypass-ai-agent-protections-with-javascript-obfuscation).

Experimente o [FireAI, da HisnLabs](https://hisnlabs.com/pt-br/download) grátis por 17 dias.

## Sources

- [Salt Labs via Security Boulevard, 1 October 2026: How We Hijacked an AI Agent With a Single Email](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/)
- [SC Media, 3 October 2026: Researchers bypass AI agent protections with JavaScript obfuscation](https://www.scworld.com/brief/researchers-bypass-ai-agent-protections-with-javascript-obfuscation)
