# Salt Labs перехоплює керування ШІ-агентом Manus одним листом, закодувавши ін’єкцію промпту в JSFuck > Salt Labs: обфускований лист змусив агента Manus виконати код і відкрити зворотну оболонку; захист спрацював лише після виконання. Вразливість виправлено. FireAI Security & Research Team (HisnLabs) · Published 2026-10-04 Canonical: https://hisnlabs.com/uk/news/manus-ai-agent-hijacked-single-email-jsfuck-salt-labs Дослідники Salt Labs 1 жовтня 2026 року опублікували опис того, як вони обійшли захист ШІ-агента Manus від ін’єкцій промптів і домоглися виконання коду за допомогою одного електронного листа [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/). SC Media, посилаючись на TechRadar, також висвітлило дослідження й зазначає, що цю конкретну вразливість відтоді виправлено в межах програми винагород за знайдені вразливості [[2]](https://www.scworld.com/brief/researchers-bypass-ai-agent-protections-with-javascript-obfuscation). Випадок стосується користувачів Mac, які під’єднують ШІ-агента до своєї поштової скриньки та інших облікових записів. ## Передумови Ін’єкція промпту розміщує інструкції у вмісті, який читає ШІ-агент, щоб агент сприйняв їх як команди. Salt Labs обрала ціллю інтеграцію з Gmail, оскільки електронна пошта є основним постачальником ідентичності для багатьох облікових записів. Згідно з описом, агент обробляв пошту в хмарній пісочниці, використовуючи інструменти на основі Model Context Protocol і OAuth-токен користувача [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/). ## Що описує дослідження Дослідники повідомляють, що звичайну ін’єкцію команди оболонки запобіжники платформи виявили й заблокували, як і варіант, закодований у Base64. Тоді вони закодували корисне навантаження в JSFuck — незвичний спосіб запису JavaScript дуже обмеженим набором символів, — а лист просив агента розкодувати його за допомогою Node.js. Агент викликав середовище виконання Node.js і виконав довільний JavaScript у своєму серверному середовищі [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/). Далі корисне навантаження розширили, щоб виконувати системні команди всередині пісочниці й установити зворотну оболонку до інфраструктури зловмисника. Звідти дослідники дісталися OAuth-токена Gmail, інтерфейсу інструментів і облікових даних під’єднаних сервісів з потенційним доступом до таких служб, як Google Drive і GitHub [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/). Головний висновок — часовий розрив: запобіжник виявив атаку, але «вже після того, як код було виконано» [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/). SC Media підсумовує урок так: перевірка промптів необхідна, але недостатня, і захист має поширюватися на дії, які агент виконує в інструментах, API та системах [[2]](https://www.scworld.com/brief/researchers-bypass-ai-agent-protections-with-javascript-obfuscation). В описі зазначено, що конкретну вразливість подано через програму винагород Meta, її усунуто й вона більше не придатна до експлуатації. Хронологію розкриття не наведено [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/). > FireAI, фаєрвол для macOS, що працює на самому пристрої, розроблений HisnLabs, має Профіль агента, який вивчає, куди зазвичай під’єднується ШІ-агент, і позначає перше з’єднання з новою адресою. Доступний 17-денний пробний період. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Наслідки для користувачів Mac У цьому випадку код виконувався в хмарній пісочниці постачальника, а не на Mac, тож під загрозою опинилися токени й під’єднані облікові записи, якими володів агент [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/). Загальний висновок стосується й локальних агентів: вміст, який читає агент, може містити інструкції, а захист, що перевіряє лише промпт, може спрацювати запізно. ## Рекомендації 1. Під’єднуйте ШІ-агента лише до тих облікових записів, які йому потрібні, і за можливості надавайте доступ лише для читання. 2. Періодично переглядайте під’єднані сервіси й токени кожного агента та відкликайте ті, що не використовуються. 3. Вважайте будь-який лист, вебсторінку чи документ, які читає агент, недовіреними вхідними даними. 4. Надавайте перевагу агентам, дії яких вимагають схвалення для команд, змін у файлах і нових мережевих адрес. 5. Стежте, з якими мережевими адресами зв’язується агент на Mac, і досліджуйте кожну нову. ## Стосунок до FireAI [Профіль агента](https://hisnlabs.com/uk/docs/agent-profile) у FireAI розпізнає ШІ-агентів на Mac, вивчає, куди кожен зазвичай під’єднується, і позначає для перевірки першу в історії адресу чи сплеск вивантаження, використовуючи лише імена хостів і кількість байтів. У суворішому режимі він блокує нову адресу, доки користувач її не дозволить. FireAI не працює в хмарі постачальника, тож не може бачити чи зупинити того, що відбувалося всередині пісочниці Manus. Він не читає листів чи промптів, не вирішує, чи є інструкція ін’єкцією, і не читає вмісту зашифрованих з’єднань. Він діє на мережевому боці агентів, що працюють на Mac. > Локальний агент, якому наказали надіслати дані на нову адресу, мусить відкрити з’єднання. FireAI запитує дозвіл перед зверненням до адреси без правила й зберігає історію. Спробуйте безкоштовно 17 днів. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Обмеження Технічний опис належить самим дослідникам і прочитаний тут через передрук на Security Boulevard; цей матеріал його незалежно не відтворював. Джерела не повідомляють про експлуатацію будь-ким, крім дослідників, а дату виправлення не вказано. SC Media зазначає, що, ймовірно, з’являться й інші винахідливі способи обходу, крім JSFuck [[2]](https://www.scworld.com/brief/researchers-bypass-ai-agent-protections-with-javascript-obfuscation). Спробуйте [FireAI від HisnLabs](https://hisnlabs.com/uk/download) безкоштовно 17 днів. ## Sources - [Salt Labs via Security Boulevard, 1 October 2026: How We Hijacked an AI Agent With a Single Email](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/) - [SC Media, 3 October 2026: Researchers bypass AI agent protections with JavaScript obfuscation](https://www.scworld.com/brief/researchers-bypass-ai-agent-protections-with-javascript-obfuscation)