Исследователи Salt Labs 1 октября 2026 года опубликовали описание того, как они обошли защиту ИИ-агента Manus от внедрения подсказок и добились выполнения кода с помощью одного электронного письма [1]. SC Media со ссылкой на TechRadar также рассказал об исследовании и отметил, что конкретная уязвимость с тех пор исправлена в рамках программы вознаграждений за найденные ошибки [2]. Этот случай важен для пользователей Mac, которые подключают ИИ-агента к своему почтовому ящику и другим учётным записям.
Предыстория
Внедрение подсказки (prompt injection) помещает инструкции в содержимое, которое читает ИИ-агент, чтобы агент воспринимал их как команды. Salt Labs выбрала целью интеграцию с Gmail, потому что электронная почта служит основным поставщиком удостоверений для многих учётных записей. Согласно описанию, агент обрабатывал почту в облачной песочнице, используя инструменты на основе Model Context Protocol и токен OAuth пользователя [1].
Что описывает исследование
Исследователи сообщают, что простое внедрение команды оболочки было обнаружено и заблокировано защитными механизмами платформы, а вариант в кодировке Base64 тоже был обнаружен. Затем они закодировали полезную нагрузку в JSFuck — необычном способе записи JavaScript с очень небольшим набором символов, — а письмо просило агента декодировать её с помощью Node.js. Агент вызвал среду выполнения Node.js и выполнил произвольный JavaScript в своей серверной среде [1].
Затем полезную нагрузку расширили, чтобы выполнять системные команды внутри песочницы и установить обратную оболочку к инфраструктуре атакующих. Оттуда исследователи получили доступ к токену OAuth Gmail, интерфейсу инструментов и учётным данным подключённых сервисов с потенциальным доступом к таким сервисам, как Google Drive и GitHub [1]. Главный вывод — разрыв во времени: защитный механизм обнаружил атаку, но «после того, как код уже был выполнен» [1]. SC Media формулирует урок так: проверка подсказок необходима, но недостаточна, и защита должна распространяться на действия, которые агент совершает в инструментах, API и системах [2].
В описании говорится, что конкретная уязвимость была передана через программу вознаграждений Meta за найденные ошибки, устранена и больше не может быть использована. Сроки раскрытия не приводятся [1].
Выводы для пользователей Mac
В этом случае код выполнялся в облачной песочнице поставщика, а не на Mac, поэтому под угрозой оказались токены и подключённые учётные записи, которыми располагал агент [1]. Общий вывод относится и к локальным агентам: содержимое, которое читает агент, может нести инструкции, а защита, проверяющая только подсказку, может сработать слишком поздно.
Рекомендации
- Подключайте ИИ-агента только к тем учётным записям, которые ему нужны, и предпочитайте доступ только для чтения, если сервис его предлагает.
- Периодически проверяйте подключённые сервисы и токены каждого агента и отзывайте неиспользуемые.
- Считайте любое письмо, веб-страницу или документ, которые читает агент, недоверенными входными данными.
- Отдавайте предпочтение агентам, которым для команд, изменения файлов и обращения к новым сетевым адресам требуется одобрение.
- Следите за тем, к каким сетевым адресам обращается агент на Mac, и изучайте каждый новый адрес.
Какое отношение это имеет к FireAI
«Профиль агента» в FireAI распознаёт ИИ-агентов на Mac, запоминает, куда каждый из них обычно подключается, и отмечает для проверки первое в истории обращение к новому адресу или всплеск отправки данных, используя только имена узлов и объёмы в байтах. В более строгом режиме он блокирует новый адрес, пока пользователь его не разрешит.
FireAI не работает в облаке поставщика, поэтому не может видеть или остановить происходившее в песочнице Manus. Он не читает письма и подсказки, не решает, является ли инструкция внедрением, и не читает содержимое зашифрованных соединений. Он действует на сетевой стороне агентов, работающих на Mac.
Ограничения
Техническое описание принадлежит самим исследователям и прочитано здесь в перепубликации Security Boulevard; в рамках этого материала оно независимо не воспроизводилось. Источники не сообщают об эксплуатации кем-либо, кроме исследователей, а дата исправления не указана. SC Media отмечает, что, вероятно, появятся и другие изобретательные способы обхода помимо JSFuck [2].
Попробуйте FireAI от HisnLabs бесплатно 17 дней.