# A Salt Labs sequestra o agente de IA Manus com um único e-mail ao codificar uma injeção de prompt em JSFuck > A Salt Labs relatou a 1 de outubro de 2026 que um e-mail ofuscado levou o agente Manus a executar código e abrir uma reverse shell; a proteção só atuou depois. A falha foi corrigida. FireAI Security & Research Team (HisnLabs) · Published 2026-10-04 Canonical: https://hisnlabs.com/pt/news/manus-ai-agent-hijacked-single-email-jsfuck-salt-labs Investigadores da Salt Labs publicaram a 1 de outubro de 2026 um relato de como contornaram as proteções contra injeção de prompt do agente de IA Manus e obtiveram execução de código através de um único e-mail [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/). A SC Media, citando a TechRadar, também noticiou a investigação e refere que a falha em causa já foi corrigida através de um programa de recompensas por vulnerabilidades [[2]](https://www.scworld.com/brief/researchers-bypass-ai-agent-protections-with-javascript-obfuscation). O caso é relevante para os utilizadores de Mac que ligam um agente de IA à sua caixa de correio e a outras contas. ## Contexto Uma injeção de prompt coloca instruções em conteúdo que um agente de IA lê, para que o agente as trate como comandos. A Salt Labs escolheu a integração com o Gmail como alvo porque o e-mail é o principal fornecedor de identidade de muitas contas. Segundo o relato, o agente processava o e-mail numa sandbox na nuvem, usando ferramentas baseadas no Model Context Protocol e o token OAuth do utilizador [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/). ## O que descreve a investigação Os investigadores relatam que uma injeção simples de um comando de shell foi detetada e bloqueada pelas proteções da plataforma, e que uma variante codificada em Base64 também foi detetada. Codificaram então a carga em JSFuck, uma forma invulgar de escrever JavaScript com um conjunto muito reduzido de caracteres, e o e-mail pedia ao agente que a descodificasse com o Node.js. O agente invocou o ambiente de execução Node.js e executou JavaScript arbitrário no seu ambiente do lado do servidor [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/). A carga foi depois alargada para executar comandos de sistema dentro da sandbox e estabelecer uma reverse shell para a infraestrutura do atacante. A partir daí, chegaram ao token OAuth do Gmail, à interface de ferramentas e às credenciais dos serviços ligados, com acesso potencial a serviços como o Google Drive e o GitHub [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/). A conclusão central é um desfasamento temporal: a proteção detetou o ataque, mas «depois de o código já ter sido executado» [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/). A SC Media resume a lição assim: a inspeção dos prompts é necessária mas não suficiente, e a proteção tem de se estender às ações que um agente realiza através de ferramentas, APIs e sistemas [[2]](https://www.scworld.com/brief/researchers-bypass-ai-agent-protections-with-javascript-obfuscation). O relato indica que a falha em causa foi submetida através do programa de recompensas por vulnerabilidades da Meta, que foi resolvida e que já não é explorável. Não apresenta um calendário da divulgação [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/). > A FireAI, a firewall local para macOS desenvolvida pela HisnLabs, inclui um perfil de agente que aprende para onde um agente de IA se liga habitualmente e assinala um destino nunca visto. Está disponível um teste de 17 dias. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Implicações para os utilizadores de Mac Neste caso, o código foi executado na sandbox na nuvem do fornecedor e não num Mac, pelo que a exposição incidiu sobre os tokens e as contas ligadas que o agente detinha [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/). A observação geral aplica-se também aos agentes locais: o conteúdo que um agente lê pode transportar instruções, e uma defesa que só inspeciona o prompt pode atuar demasiado tarde. ## Recomendações 1. Ligar um agente de IA apenas às contas de que precisa e preferir o acesso só de leitura quando o serviço o oferece. 2. Rever periodicamente os serviços e tokens ligados a cada agente e revogar os que não estão em uso. 3. Tratar qualquer e-mail, página web ou documento que um agente lê como entrada não fiável. 4. Preferir agentes cujas ações exigem aprovação para comandos, alterações de ficheiros e novos destinos de rede. 5. Acompanhar os destinos de rede que um agente no Mac contacta e investigar um destino novo. ## Relevância para a FireAI O [perfil de agente](https://hisnlabs.com/pt/docs/agent-profile) da FireAI reconhece os agentes de IA num Mac, aprende para onde cada um se liga habitualmente e assinala para revisão um destino nunca visto ou um envio súbito, usando apenas nomes de anfitrião e contagens de bytes. No modo mais estrito, bloqueia um destino novo até o utilizador o permitir. A FireAI não funciona na nuvem de um fornecedor, pelo que não consegue ver nem travar o que aconteceu dentro da sandbox do Manus. Não lê e-mails nem prompts, não decide se uma instrução é uma injeção e não lê o interior das ligações cifradas. Atua do lado da rede dos agentes que funcionam no Mac. > Um agente local a quem se diz para enviar dados para um sítio novo tem de abrir uma ligação. A FireAI pergunta antes de um destino sem regra ser contactado e guarda o histórico. Experimente-a gratuitamente durante 17 dias. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Limitações O relato técnico é dos próprios investigadores, lido aqui através de uma republicação na Security Boulevard; este artigo não o reproduziu de forma independente. As fontes não referem exploração por outros que não os investigadores, e a data da correção não é indicada. A SC Media afirma que deverão surgir outras formas criativas de contornar as proteções além do JSFuck [[2]](https://www.scworld.com/brief/researchers-bypass-ai-agent-protections-with-javascript-obfuscation). Experimente a [FireAI, da HisnLabs](https://hisnlabs.com/pt/download) gratuitamente durante 17 dias. ## Sources - [Salt Labs via Security Boulevard, 1 October 2026: How We Hijacked an AI Agent With a Single Email](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/) - [SC Media, 3 October 2026: Researchers bypass AI agent protections with JavaScript obfuscation](https://www.scworld.com/brief/researchers-bypass-ai-agent-protections-with-javascript-obfuscation)