# Salt Labs перехватила управление ИИ-агентом Manus с помощью одного письма, закодировав внедрение подсказки в JSFuck > Salt Labs сообщила 1 октября 2026 года, что обфусцированное письмо заставило агента Manus выполнить код и открыть обратную оболочку; защитный механизм сработал лишь после выполнения. Уязвимость устранена. FireAI Security & Research Team (HisnLabs) · Published 2026-10-04 Canonical: https://hisnlabs.com/ru/news/manus-ai-agent-hijacked-single-email-jsfuck-salt-labs Исследователи Salt Labs 1 октября 2026 года опубликовали описание того, как они обошли защиту ИИ-агента Manus от внедрения подсказок и добились выполнения кода с помощью одного электронного письма [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/). SC Media со ссылкой на TechRadar также рассказал об исследовании и отметил, что конкретная уязвимость с тех пор исправлена в рамках программы вознаграждений за найденные ошибки [[2]](https://www.scworld.com/brief/researchers-bypass-ai-agent-protections-with-javascript-obfuscation). Этот случай важен для пользователей Mac, которые подключают ИИ-агента к своему почтовому ящику и другим учётным записям. ## Предыстория Внедрение подсказки (prompt injection) помещает инструкции в содержимое, которое читает ИИ-агент, чтобы агент воспринимал их как команды. Salt Labs выбрала целью интеграцию с Gmail, потому что электронная почта служит основным поставщиком удостоверений для многих учётных записей. Согласно описанию, агент обрабатывал почту в облачной песочнице, используя инструменты на основе Model Context Protocol и токен OAuth пользователя [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/). ## Что описывает исследование Исследователи сообщают, что простое внедрение команды оболочки было обнаружено и заблокировано защитными механизмами платформы, а вариант в кодировке Base64 тоже был обнаружен. Затем они закодировали полезную нагрузку в JSFuck — необычном способе записи JavaScript с очень небольшим набором символов, — а письмо просило агента декодировать её с помощью Node.js. Агент вызвал среду выполнения Node.js и выполнил произвольный JavaScript в своей серверной среде [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/). Затем полезную нагрузку расширили, чтобы выполнять системные команды внутри песочницы и установить обратную оболочку к инфраструктуре атакующих. Оттуда исследователи получили доступ к токену OAuth Gmail, интерфейсу инструментов и учётным данным подключённых сервисов с потенциальным доступом к таким сервисам, как Google Drive и GitHub [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/). Главный вывод — разрыв во времени: защитный механизм обнаружил атаку, но «после того, как код уже был выполнен» [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/). SC Media формулирует урок так: проверка подсказок необходима, но недостаточна, и защита должна распространяться на действия, которые агент совершает в инструментах, API и системах [[2]](https://www.scworld.com/brief/researchers-bypass-ai-agent-protections-with-javascript-obfuscation). В описании говорится, что конкретная уязвимость была передана через программу вознаграждений Meta за найденные ошибки, устранена и больше не может быть использована. Сроки раскрытия не приводятся [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/). > FireAI — межсетевой экран для macOS от HisnLabs, работающий прямо на устройстве, — включает «Профиль агента», который запоминает, куда обычно подключается ИИ-агент, и отмечает первое в истории обращение к новому адресу. Доступен 17-дневный пробный период. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Выводы для пользователей Mac В этом случае код выполнялся в облачной песочнице поставщика, а не на Mac, поэтому под угрозой оказались токены и подключённые учётные записи, которыми располагал агент [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/). Общий вывод относится и к локальным агентам: содержимое, которое читает агент, может нести инструкции, а защита, проверяющая только подсказку, может сработать слишком поздно. ## Рекомендации 1. Подключайте ИИ-агента только к тем учётным записям, которые ему нужны, и предпочитайте доступ только для чтения, если сервис его предлагает. 2. Периодически проверяйте подключённые сервисы и токены каждого агента и отзывайте неиспользуемые. 3. Считайте любое письмо, веб-страницу или документ, которые читает агент, недоверенными входными данными. 4. Отдавайте предпочтение агентам, которым для команд, изменения файлов и обращения к новым сетевым адресам требуется одобрение. 5. Следите за тем, к каким сетевым адресам обращается агент на Mac, и изучайте каждый новый адрес. ## Какое отношение это имеет к FireAI [«Профиль агента»](https://hisnlabs.com/ru/docs/agent-profile) в FireAI распознаёт ИИ-агентов на Mac, запоминает, куда каждый из них обычно подключается, и отмечает для проверки первое в истории обращение к новому адресу или всплеск отправки данных, используя только имена узлов и объёмы в байтах. В более строгом режиме он блокирует новый адрес, пока пользователь его не разрешит. FireAI не работает в облаке поставщика, поэтому не может видеть или остановить происходившее в песочнице Manus. Он не читает письма и подсказки, не решает, является ли инструкция внедрением, и не читает содержимое зашифрованных соединений. Он действует на сетевой стороне агентов, работающих на Mac. > Локальный агент, которому велели отправить данные по новому адресу, должен открыть соединение. FireAI спрашивает, прежде чем произойдёт обращение к адресу без правила, и сохраняет историю. Попробуйте бесплатно 17 дней. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Ограничения Техническое описание принадлежит самим исследователям и прочитано здесь в перепубликации Security Boulevard; в рамках этого материала оно независимо не воспроизводилось. Источники не сообщают об эксплуатации кем-либо, кроме исследователей, а дата исправления не указана. SC Media отмечает, что, вероятно, появятся и другие изобретательные способы обхода помимо JSFuck [[2]](https://www.scworld.com/brief/researchers-bypass-ai-agent-protections-with-javascript-obfuscation). Попробуйте [FireAI от HisnLabs](https://hisnlabs.com/ru/download) бесплатно 17 дней. ## Sources - [Salt Labs via Security Boulevard, 1 October 2026: How We Hijacked an AI Agent With a Single Email](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/) - [SC Media, 3 October 2026: Researchers bypass AI agent protections with JavaScript obfuscation](https://www.scworld.com/brief/researchers-bypass-ai-agent-protections-with-javascript-obfuscation)