Manus ejecutó código escondido en un correo: qué cambió después de la prueba
Un experimento de Salt Labs sobre el agente de IA conectado a Gmail mostró cómo un mensaje manipulado podía convertirse en una orden. La falla ya fue corregida y abre el debate sobre qué se delega cuando se le da acceso al correo.
Pedirle a un agente de inteligencia artificial que revise el correo implica darle acceso a mensajes que pueden traer instrucciones de terceros. Una investigación de Salt Labs sobre Manus, el asistente desarrollado por Butterfly Effect, mostró que ese contenido podía terminar ejecutado como si fuera una orden. El sistema corrió el código y recién después avisó al dueño de la cuenta.
Para un lector de Santiago del Estero, la diferencia es la misma que existe entre leer una carta del banco y acatar lo que dice: un asistente debería analizar el mensaje, no obedecerlo. Cuando ese límite se rompe, lo que llega como texto se transforma en acción.
De qué se trata la falla
La vulnerabilidad fue reportada a través del programa de recompensas por errores de Meta, ya que Manus se apoya en infraestructura de esa compañía. Salt Labs confirmó que fue corregida y que el procedimiento detectado dejó de funcionar. La investigación, igualmente, deja a la vista el riesgo concreto de delegar tareas sobre el correo electrónico.
- Un atacante envía un correo con instrucciones escondidas dentro del texto.
- El agente, al procesarlo, interpreta esas instrucciones como órdenes y las ejecuta.
- Recién después de correr el código, el asistente notifica al usuario sobre lo que hizo.
La técnica que logró esquivar los filtros se llama JSFuck y consiste en escribir código JavaScript usando apenas seis caracteres. Esa representación, difícil de revisar a simple vista, fue la que permitió que el sistema pasara por alto la advertencia inicial y ejecutara la acción.
Qué se conecta y qué queda expuesto
El informe 2026: The State of Consumer AI, de Menlo, relevó que el 36% de los consumidores ya le dio acceso a su correo a estos agentes. Detrás aparecen las aplicaciones de mensajería, con el 31%; el almacenamiento en la nube, con el 29%, y el calendario, con el 27%. Cuantos más servicios enchufados, más superficie queda a disposición de un mensaje malicioso.
En el caso probado, la orden podía haber sido, por ejemplo, buscar correos con la palabra contraseña y reenviarlos. Salt Labs no reportó ese robo concreto en su prueba: lo que documentó es que el mecanismo para ejecutarlo existió hasta la corrección. Queda pendiente, todavía, saber cómo responden otros agentes frente al mismo tipo de ataque.
