# Salt Labs перехоплює керування ШІ-агентом Manus одним листом, закодувавши ін’єкцію промпту в JSFuck

> Salt Labs: обфускований лист змусив агента Manus виконати код і відкрити зворотну оболонку; захист спрацював лише після виконання. Вразливість виправлено.

FireAI Security & Research Team (HisnLabs) · Published 2026-10-04
Canonical: https://hisnlabs.com/uk/news/manus-ai-agent-hijacked-single-email-jsfuck-salt-labs

Дослідники Salt Labs 1 жовтня 2026 року опублікували опис того, як вони обійшли захист ШІ-агента Manus від ін’єкцій промптів і домоглися виконання коду за допомогою одного електронного листа [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/). SC Media, посилаючись на TechRadar, також висвітлило дослідження й зазначає, що цю конкретну вразливість відтоді виправлено в межах програми винагород за знайдені вразливості [[2]](https://www.scworld.com/brief/researchers-bypass-ai-agent-protections-with-javascript-obfuscation). Випадок стосується користувачів Mac, які під’єднують ШІ-агента до своєї поштової скриньки та інших облікових записів.

## Передумови

Ін’єкція промпту розміщує інструкції у вмісті, який читає ШІ-агент, щоб агент сприйняв їх як команди. Salt Labs обрала ціллю інтеграцію з Gmail, оскільки електронна пошта є основним постачальником ідентичності для багатьох облікових записів. Згідно з описом, агент обробляв пошту в хмарній пісочниці, використовуючи інструменти на основі Model Context Protocol і OAuth-токен користувача [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/).

## Що описує дослідження

Дослідники повідомляють, що звичайну ін’єкцію команди оболонки запобіжники платформи виявили й заблокували, як і варіант, закодований у Base64. Тоді вони закодували корисне навантаження в JSFuck — незвичний спосіб запису JavaScript дуже обмеженим набором символів, — а лист просив агента розкодувати його за допомогою Node.js. Агент викликав середовище виконання Node.js і виконав довільний JavaScript у своєму серверному середовищі [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/).

Далі корисне навантаження розширили, щоб виконувати системні команди всередині пісочниці й установити зворотну оболонку до інфраструктури зловмисника. Звідти дослідники дісталися OAuth-токена Gmail, інтерфейсу інструментів і облікових даних під’єднаних сервісів з потенційним доступом до таких служб, як Google Drive і GitHub [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/). Головний висновок — часовий розрив: запобіжник виявив атаку, але «вже після того, як код було виконано» [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/). SC Media підсумовує урок так: перевірка промптів необхідна, але недостатня, і захист має поширюватися на дії, які агент виконує в інструментах, API та системах [[2]](https://www.scworld.com/brief/researchers-bypass-ai-agent-protections-with-javascript-obfuscation).

В описі зазначено, що конкретну вразливість подано через програму винагород Meta, її усунуто й вона більше не придатна до експлуатації. Хронологію розкриття не наведено [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/).

> FireAI, фаєрвол для macOS, що працює на самому пристрої, розроблений HisnLabs, має Профіль агента, який вивчає, куди зазвичай під’єднується ШІ-агент, і позначає перше з’єднання з новою адресою. Доступний 17-денний пробний період. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Наслідки для користувачів Mac

У цьому випадку код виконувався в хмарній пісочниці постачальника, а не на Mac, тож під загрозою опинилися токени й під’єднані облікові записи, якими володів агент [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/). Загальний висновок стосується й локальних агентів: вміст, який читає агент, може містити інструкції, а захист, що перевіряє лише промпт, може спрацювати запізно.

## Рекомендації

1. Під’єднуйте ШІ-агента лише до тих облікових записів, які йому потрібні, і за можливості надавайте доступ лише для читання.
2. Періодично переглядайте під’єднані сервіси й токени кожного агента та відкликайте ті, що не використовуються.
3. Вважайте будь-який лист, вебсторінку чи документ, які читає агент, недовіреними вхідними даними.
4. Надавайте перевагу агентам, дії яких вимагають схвалення для команд, змін у файлах і нових мережевих адрес.
5. Стежте, з якими мережевими адресами зв’язується агент на Mac, і досліджуйте кожну нову.

## Стосунок до FireAI

[Профіль агента](https://hisnlabs.com/uk/docs/agent-profile) у FireAI розпізнає ШІ-агентів на Mac, вивчає, куди кожен зазвичай під’єднується, і позначає для перевірки першу в історії адресу чи сплеск вивантаження, використовуючи лише імена хостів і кількість байтів. У суворішому режимі він блокує нову адресу, доки користувач її не дозволить.

FireAI не працює в хмарі постачальника, тож не може бачити чи зупинити того, що відбувалося всередині пісочниці Manus. Він не читає листів чи промптів, не вирішує, чи є інструкція ін’єкцією, і не читає вмісту зашифрованих з’єднань. Він діє на мережевому боці агентів, що працюють на Mac.

> Локальний агент, якому наказали надіслати дані на нову адресу, мусить відкрити з’єднання. FireAI запитує дозвіл перед зверненням до адреси без правила й зберігає історію. Спробуйте безкоштовно 17 днів. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Обмеження

Технічний опис належить самим дослідникам і прочитаний тут через передрук на Security Boulevard; цей матеріал його незалежно не відтворював. Джерела не повідомляють про експлуатацію будь-ким, крім дослідників, а дату виправлення не вказано. SC Media зазначає, що, ймовірно, з’являться й інші винахідливі способи обходу, крім JSFuck [[2]](https://www.scworld.com/brief/researchers-bypass-ai-agent-protections-with-javascript-obfuscation).

Спробуйте [FireAI від HisnLabs](https://hisnlabs.com/uk/download) безкоштовно 17 днів.

## Sources

- [Salt Labs via Security Boulevard, 1 October 2026: How We Hijacked an AI Agent With a Single Email](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/)
- [SC Media, 3 October 2026: Researchers bypass AI agent protections with JavaScript obfuscation](https://www.scworld.com/brief/researchers-bypass-ai-agent-protections-with-javascript-obfuscation)
