Notícias sobre segurança e IA

Segurança de agentes de IA · Por FireAI Security & Research Team · Publicado

A Salt Labs sequestra o agente de IA Manus com um único e-mail ao codificar uma injeção de prompt em JSFuck

A Salt Labs relatou a 1 de outubro de 2026 que um e-mail ofuscado levou o agente Manus a executar código e abrir uma reverse shell; a proteção só atuou depois. A falha foi corrigida.

An AI agent icon and the FireAI research mascot, next to the words “One email hijacks an AI agent.”

Investigadores da Salt Labs publicaram a 1 de outubro de 2026 um relato de como contornaram as proteções contra injeção de prompt do agente de IA Manus e obtiveram execução de código através de um único e-mail [1]. A SC Media, citando a TechRadar, também noticiou a investigação e refere que a falha em causa já foi corrigida através de um programa de recompensas por vulnerabilidades [2]. O caso é relevante para os utilizadores de Mac que ligam um agente de IA à sua caixa de correio e a outras contas.

Contexto

Uma injeção de prompt coloca instruções em conteúdo que um agente de IA lê, para que o agente as trate como comandos. A Salt Labs escolheu a integração com o Gmail como alvo porque o e-mail é o principal fornecedor de identidade de muitas contas. Segundo o relato, o agente processava o e-mail numa sandbox na nuvem, usando ferramentas baseadas no Model Context Protocol e o token OAuth do utilizador [1].

O que descreve a investigação

Os investigadores relatam que uma injeção simples de um comando de shell foi detetada e bloqueada pelas proteções da plataforma, e que uma variante codificada em Base64 também foi detetada. Codificaram então a carga em JSFuck, uma forma invulgar de escrever JavaScript com um conjunto muito reduzido de caracteres, e o e-mail pedia ao agente que a descodificasse com o Node.js. O agente invocou o ambiente de execução Node.js e executou JavaScript arbitrário no seu ambiente do lado do servidor [1].

A carga foi depois alargada para executar comandos de sistema dentro da sandbox e estabelecer uma reverse shell para a infraestrutura do atacante. A partir daí, chegaram ao token OAuth do Gmail, à interface de ferramentas e às credenciais dos serviços ligados, com acesso potencial a serviços como o Google Drive e o GitHub [1]. A conclusão central é um desfasamento temporal: a proteção detetou o ataque, mas «depois de o código já ter sido executado» [1]. A SC Media resume a lição assim: a inspeção dos prompts é necessária mas não suficiente, e a proteção tem de se estender às ações que um agente realiza através de ferramentas, APIs e sistemas [2].

O relato indica que a falha em causa foi submetida através do programa de recompensas por vulnerabilidades da Meta, que foi resolvida e que já não é explorável. Não apresenta um calendário da divulgação [1].

Implicações para os utilizadores de Mac

Neste caso, o código foi executado na sandbox na nuvem do fornecedor e não num Mac, pelo que a exposição incidiu sobre os tokens e as contas ligadas que o agente detinha [1]. A observação geral aplica-se também aos agentes locais: o conteúdo que um agente lê pode transportar instruções, e uma defesa que só inspeciona o prompt pode atuar demasiado tarde.

Recomendações

  1. Ligar um agente de IA apenas às contas de que precisa e preferir o acesso só de leitura quando o serviço o oferece.
  2. Rever periodicamente os serviços e tokens ligados a cada agente e revogar os que não estão em uso.
  3. Tratar qualquer e-mail, página web ou documento que um agente lê como entrada não fiável.
  4. Preferir agentes cujas ações exigem aprovação para comandos, alterações de ficheiros e novos destinos de rede.
  5. Acompanhar os destinos de rede que um agente no Mac contacta e investigar um destino novo.

Relevância para a FireAI

O perfil de agente da FireAI reconhece os agentes de IA num Mac, aprende para onde cada um se liga habitualmente e assinala para revisão um destino nunca visto ou um envio súbito, usando apenas nomes de anfitrião e contagens de bytes. No modo mais estrito, bloqueia um destino novo até o utilizador o permitir.

A FireAI não funciona na nuvem de um fornecedor, pelo que não consegue ver nem travar o que aconteceu dentro da sandbox do Manus. Não lê e-mails nem prompts, não decide se uma instrução é uma injeção e não lê o interior das ligações cifradas. Atua do lado da rede dos agentes que funcionam no Mac.

Limitações

O relato técnico é dos próprios investigadores, lido aqui através de uma republicação na Security Boulevard; este artigo não o reproduziu de forma independente. As fontes não referem exploração por outros que não os investigadores, e a data da correção não é indicada. A SC Media afirma que deverão surgir outras formas criativas de contornar as proteções além do JSFuck [2].

Experimente a FireAI, da HisnLabs gratuitamente durante 17 dias.

Fontes

  1. Salt Labs via Security Boulevard, 1 October 2026: How We Hijacked an AI Agent With a Single Email
  2. SC Media, 3 October 2026: Researchers bypass AI agent protections with JavaScript obfuscation