Una prueba con Manus expuso cómo un correo puede convertirse en una orden para un agente de inteligencia artificial
Una investigación de Salt Labs detectó que el asistente podía ejecutar código escondido en un email y avisar después al usuario. La falla ya fue reparada y deja una advertencia sobre el alcance de delegar tareas sobre el correo electrónico.

Qué, dónde y cuándo: Salt Labs, la unidad de investigación de la firma de seguridad Apiiro, demostró que el agente de inteligencia artificial Manus, al conectarse con Gmail, podía ejecutar código malicioso escondido dentro de un correo y avisar recién después de hacerlo. La vulnerabilidad fue reportada a través del programa de recompensas por errores de Meta y ya fue corregida, según confirmó la propia empresa a este medio.
El caso expone un riesgo concreto al delegar tareas sobre el correo electrónico: que el asistente interprete el contenido recibido como una orden y actúe sobre los sistemas a los que tiene acceso. Para el usuario, la diferencia está entre analizar un mensaje y obedecerlo.
Cómo funciona la manipulación
El ataque se inscribe en la categoría de prompt injection, es decir, inyección de instrucciones. Si el agente recibe el pedido de resumir un correo, las órdenes incluidas dentro de ese texto deberían permanecer como material a examinar. En este tipo de ataque, el sistema puede interpretar lo que lee como una indicación para actuar, no como contenido a describir.
El alcance depende de los servicios a los que el asistente tenga acceso. Una instrucción maliciosa podría, por ejemplo, pedirle que busque mensajes con la palabra contraseña y los reenvíe a una dirección ajena. Se trata de un ejemplo del riesgo descripto por los investigadores, no de un robo de correos que hayan documentado en esta prueba.
- El 36% de los consumidores dio acceso a su correo electrónico a agentes de inteligencia artificial.
- El 31% permitió el acceso a aplicaciones de mensajería.
- El 29% autorizó el ingreso al almacenamiento en la nube.
- El 27% habilitó la conexión con el calendario.
Los datos surgen de la estadística de adopción de consumidores relevada por el informe 2026: The State of Consumer AI, elaborado por Menlo Ventures. La cifra muestra que el correo es el servicio más cedido a estos asistentes.
La técnica que sortea los filtros
En las pruebas con Manus y Gmail, las defensas inicialmente reconocieron una instrucción peligrosa y frenaron la acción. Los investigadores ensayaron después distintas formas de ocultarla. La que permitió superar el control fue JSFuck, una técnica que representa código JavaScript mediante un repertorio reducido de caracteres, lo que dificulta su detección por parte de los filtros automáticos.
El agente procesó ese contenido y ejecutó código dentro de su propio entorno operativo. La advertencia al usuario llegó cuando la ejecución ya había terminado. Para Salt Labs, el resultado muestra que revisar las instrucciones antes de ejecutarlas es una capa pendiente en este tipo de asistentes, sobre todo cuando operan sobre servicios con información sensible como el correo electrónico. El caso permanece en desarrollo. Última actualización: 14:55.
Comentarios
0Todavía no hay comentarios. Sé el primero.
Seguí leyendo

¡Precaución con tu Batería! El uso de tu móvil mientras carga puede reducir su vida útil

Solteros tech: el 26% ya recurre a la IA para mejorar su vida amorosa

Descubre Cómo Liberar Espacio en Tu Móvil: Elimina Archivos Ocultos de WhatsApp
