Manus, el agente de IA que abrió la puerta a un email tramposo y ejecutó código sin pedir permiso
Una investigación de Salt Labs demostró que el asistente podía tomar instrucciones escondidas dentro de un correo de Gmail y actuarlas sobre los sistemas conectados; la falla ya fue arreglada, pero el caso deja una pregunta incómoda sobre qué pasa cuando delegamos tareas sensibles en estos programas.
Desde la oficina donde estoy trabajando esta tarde, con la ventana abierta al valle y el ruido de fondo de una máquina de café, lo que llegó a mis manos no fue una nota turística sino un caso que toca de lleno a quienes ya le empezaron a pedir a la inteligencia artificial cosas serias, como revisar la casilla del correo. La advertencia es de Salt Labs, el brazo de investigación de la empresa de seguridad Salt Security, que demostró que Manus, un agente de IA con conexión a Gmail, podía leer un correo, ejecutar un código escondido dentro y avisar al usuario recién cuando la orden ya se había cumplido.
La falla fue reportada a Meta, la empresa detrás de Manus, a través del programa de recompensas por encontrar errores. Salt Labs confirmó que el agujero ya está tapado y que el truco que habían descubierto dejó de funcionar. Aun así, el caso sirve para entender qué está en juego cuando uno de estos asistentes se conecta a servicios con información personal: el límite entre leer un mensaje y obedecerlo puede ser mucho más delgado de lo que parece.
La diferencia entre analizar y ejecutar
Cuando uno le pide a un agente de IA que le organice el correo, lo razonable es que el contenido de cada mensaje sea justamente eso: contenido, algo para mirar, no una orden para actuar. El problema, según los investigadores, es que existe una técnica llamada inyección de instrucciones, conocida en inglés como prompt injection, que logra que el sistema confunda lo que lee con una indicación para hacer algo. En el caso de Manus, esa confusión se volvió acción concreta.
El alcance, aclaran los propios investigadores, depende de a qué otros servicios tenga permiso el agente. Un correo malicioso podría, por ejemplo, pedirle que busque mensajes donde aparezca la palabra contraseña y los reenvíe a una dirección desconocida. En las pruebas de Salt Labs eso no pasó efectivamente, pero está descripto como el tipo de riesgo que el ataque habilita si el asistente tiene los permisos suficientes.
- El 36% de los consumidores ya le dio acceso a su correo electrónico a un agente de IA.
- El 31% lo conectó con aplicaciones de mensajería.
- El 29% le abrió el almacenamiento en la nube.
- El 27% le permitió leer el calendario.
- Los datos surgen del informe 2026: The State of Consumer AI, de la consultora Menlo.
Volviendo a la prueba puntual con Manus, las defensas del propio sistema detectaron al principio que había una orden peligrosa y frenaron la ejecución. Los investigadores de Salt Labs fueron ajustando el intento hasta dar con una técnica que sorteara los filtros: JSFuck, una forma de escribir código JavaScript usando apenas seis caracteres, lo suficiente para esconder la intención maliciosa a ojos del control automático.
El agente procesó ese contenido como si fuera un dato más del correo y corrió el código dentro de su propio entorno operativo. Recién después de que terminó la ejecución, le avisó al dueño de la cuenta. Para Salt Labs, el resultado muestra una falla de diseño que no es menor: revisar las instrucciones que llegan desde afuera debería ser la primera línea de defensa, antes de que el sistema pase a actuar.
Qué cambia para el usuario común
El cuadro se completa con un dato que atraviesa a cualquiera que use estas herramientas, técnica o no. De acuerdo con el relevamiento de Menlo, más de un tercio de los consumidores ya delegó en un agente de IA el acceso a su casilla de correo. Eso convierte al correo en una de las superficies de ataque más sensibles del momento, porque un solo mensaje puede llevar una instrucción diseñada para ser obedecida y no solo leída.
La recomendación que repiten los especialistas, y que esta investigación vuelve a poner sobre la mesa, es revisar con cuidado qué permisos se le otorgan a estos asistentes y mantener separados, en la medida de lo posible, los servicios críticos de los que se usan para experimentar. Un correo bancario, por caso, no debería vivir en la misma cuenta a la que un agente accede a diario.
Antes de cerrar esta nota, me apoyo en la lectura de Damián Sotelo, analista de seguridad informática al que suelo consultar cuando un tema se pone técnico, y que me resume lo central con una frase que vale la pena repetir acá: si el contenido del correo puede terminar ejecutado, entonces el correo dejó de ser solo un mensaje y pasó a ser una orden, y eso es algo que todavía no terminamos de digerir como usuarios.
