El Tiempo de Monclova 🔍

Ciencia y Tecnología Tecnología Monclova Piedras Negras Carbonífera Saltillo Torreón Seguridad

Investigadores detectan falla de seguridad en el agente de IA Manus

Tecnología
Agencias / El Tiempo
comparte facebook comparte X comparte WhatsApp comparte Telegram

Investigadores de Salt Labs encontraron una vulnerabilidad en Manus que permitió ejecutar código mediante un correo electrónico manipulado.

Investigadores de Salt Labs identificaron una vulnerabilidad en Manus, un agente de inteligencia artificial conectado a servicios como Gmail, que permitió ejecutar código oculto dentro de un correo electrónico manipulado.

Una falla relacionada con la inyección de instrucciones

El problema aprovechó una técnica conocida como prompt injection o inyección de instrucciones, mediante la cual contenido externo puede ser interpretado por un sistema de IA como una orden en lugar de información que únicamente debe analizar.

El riesgo aumenta cuando los agentes cuentan con acceso a herramientas externas, como correo electrónico, calendarios, navegadores, almacenamiento en la nube o aplicaciones de mensajería, debido a que pueden realizar acciones utilizando los permisos disponibles.

De acuerdo con el informe citado por Salt Labs, el 36% de los consumidores ya ha permitido que sus agentes de IA tengan acceso al correo electrónico, mientras que el 33% les ha dado acceso a navegadores web y el 31% a aplicaciones de mensajería.

Manus detectó la amenaza, pero no la bloqueó inicialmente

Los investigadores analizaron la integración de Manus con Gmail y enviaron un mensaje que contenía una instrucción oculta. El agente identificó inicialmente el contenido como potencialmente malicioso y notificó al propietario de la cuenta.

Sin embargo, Salt Labs señaló que Manus interpretaba esas instrucciones como contenido ejecutable. La acción fue detenida en esa primera prueba porque otro mecanismo de seguridad la identificó como peligrosa.

A partir de ese comportamiento, los investigadores buscaron una forma de ocultar la instrucción para evitar que fuera reconocida por las defensas del sistema.

JSFuck permitió evadir las defensas

Entre los métodos utilizados estuvo la codificación Base64, que Manus podía interpretar y ejecutar mediante Python. El procedimiento que finalmente permitió superar las protecciones fue JSFuck, una técnica de ofuscación de código JavaScript que utiliza un conjunto reducido de caracteres.

Salt Labs introdujo una instrucción codificada mediante este método dentro de un correo electrónico. Según los investigadores, Manus interpretó el contenido como parte del procesamiento del mensaje, pero terminó ejecutando código JavaScript arbitrario en el servidor.

El experimento mostró que contenido procedente de un correo electrónico, considerado una fuente no confiable, podía convertirse en código ejecutable dentro del entorno operativo del agente.

La alerta apareció después de la ejecución

Uno de los principales hallazgos fue que Manus terminó notificando al propietario sobre la ejecución del código, pero la alerta llegó después de que la acción ya se había realizado.

Para Salt Labs, el caso demuestra que los mecanismos destinados a detectar instrucciones maliciosas necesitan complementarse con controles sobre las acciones que los agentes ejecutan mediante herramientas, API y otros sistemas conectados.

La compañía informó el hallazgo mediante el programa de recompensas por errores de Meta. Según Salt Labs, la vulnerabilidad ya fue corregida y el método utilizado dejó de ser explotable.

Los investigadores también señalaron que la solución de esta variante no significa que desaparezca el riesgo de ataques similares, ya que podrían utilizarse otros métodos de evasión.

El riesgo aumenta con los agentes conectados

El caso pone de manifiesto uno de los desafíos de seguridad asociados con los agentes de IA: estos sistemas no solo procesan información, sino que pueden utilizar herramientas externas y ejecutar acciones en nombre de los usuarios.

Por ello, un correo electrónico manipulado podría representar un riesgo mayor cuando el agente tiene permisos para consultar información, enviar mensajes o interactuar con otros servicios.

Salt Labs concluyó que las barreras que analizan las instrucciones de los modelos son necesarias, pero también deben existir controles sobre lo que el agente hace con las herramientas y los sistemas a los que tiene acceso.

Tecnología: Apple Store recibe cajas que no podrán abrirse hasta el 8 de octubre

Cajas selladas llegaron a Apple Store de distintos países con instrucciones de no abrirlas hasta el 8 de octubre, antes de posibles nuevos lanzamientos. Apple comenzó a distribuir cajas selladas en tiendas de distintos países con una indicación para no abrirlas antes -- leer más

Noticias del tema


    Más leído en la semana