Дослідники Salt Labs 1 жовтня 2026 року опублікували опис того, як вони обійшли захист ШІ-агента Manus від ін’єкцій промптів і домоглися виконання коду за допомогою одного електронного листа [1]. SC Media, посилаючись на TechRadar, також висвітлило дослідження й зазначає, що цю конкретну вразливість відтоді виправлено в межах програми винагород за знайдені вразливості [2]. Випадок стосується користувачів Mac, які під’єднують ШІ-агента до своєї поштової скриньки та інших облікових записів.
Передумови
Ін’єкція промпту розміщує інструкції у вмісті, який читає ШІ-агент, щоб агент сприйняв їх як команди. Salt Labs обрала ціллю інтеграцію з Gmail, оскільки електронна пошта є основним постачальником ідентичності для багатьох облікових записів. Згідно з описом, агент обробляв пошту в хмарній пісочниці, використовуючи інструменти на основі Model Context Protocol і OAuth-токен користувача [1].
Що описує дослідження
Дослідники повідомляють, що звичайну ін’єкцію команди оболонки запобіжники платформи виявили й заблокували, як і варіант, закодований у Base64. Тоді вони закодували корисне навантаження в JSFuck — незвичний спосіб запису JavaScript дуже обмеженим набором символів, — а лист просив агента розкодувати його за допомогою Node.js. Агент викликав середовище виконання Node.js і виконав довільний JavaScript у своєму серверному середовищі [1].
Далі корисне навантаження розширили, щоб виконувати системні команди всередині пісочниці й установити зворотну оболонку до інфраструктури зловмисника. Звідти дослідники дісталися OAuth-токена Gmail, інтерфейсу інструментів і облікових даних під’єднаних сервісів з потенційним доступом до таких служб, як Google Drive і GitHub [1]. Головний висновок — часовий розрив: запобіжник виявив атаку, але «вже після того, як код було виконано» [1]. SC Media підсумовує урок так: перевірка промптів необхідна, але недостатня, і захист має поширюватися на дії, які агент виконує в інструментах, API та системах [2].
В описі зазначено, що конкретну вразливість подано через програму винагород Meta, її усунуто й вона більше не придатна до експлуатації. Хронологію розкриття не наведено [1].
Наслідки для користувачів Mac
У цьому випадку код виконувався в хмарній пісочниці постачальника, а не на Mac, тож під загрозою опинилися токени й під’єднані облікові записи, якими володів агент [1]. Загальний висновок стосується й локальних агентів: вміст, який читає агент, може містити інструкції, а захист, що перевіряє лише промпт, може спрацювати запізно.
Рекомендації
- Під’єднуйте ШІ-агента лише до тих облікових записів, які йому потрібні, і за можливості надавайте доступ лише для читання.
- Періодично переглядайте під’єднані сервіси й токени кожного агента та відкликайте ті, що не використовуються.
- Вважайте будь-який лист, вебсторінку чи документ, які читає агент, недовіреними вхідними даними.
- Надавайте перевагу агентам, дії яких вимагають схвалення для команд, змін у файлах і нових мережевих адрес.
- Стежте, з якими мережевими адресами зв’язується агент на Mac, і досліджуйте кожну нову.
Стосунок до FireAI
Профіль агента у FireAI розпізнає ШІ-агентів на Mac, вивчає, куди кожен зазвичай під’єднується, і позначає для перевірки першу в історії адресу чи сплеск вивантаження, використовуючи лише імена хостів і кількість байтів. У суворішому режимі він блокує нову адресу, доки користувач її не дозволить.
FireAI не працює в хмарі постачальника, тож не може бачити чи зупинити того, що відбувалося всередині пісочниці Manus. Він не читає листів чи промптів, не вирішує, чи є інструкція ін’єкцією, і не читає вмісту зашифрованих з’єднань. Він діє на мережевому боці агентів, що працюють на Mac.
Обмеження
Технічний опис належить самим дослідникам і прочитаний тут через передрук на Security Boulevard; цей матеріал його незалежно не відтворював. Джерела не повідомляють про експлуатацію будь-ким, крім дослідників, а дату виправлення не вказано. SC Media зазначає, що, ймовірно, з’являться й інші винахідливі способи обходу, крім JSFuck [2].
Спробуйте FireAI від HisnLabs безкоштовно 17 днів.