Saltar al contenido
Viernes, 2 de octubre de 2026
Actualidad y noticias, al instante
Tecnología /

Manus, Gmail y la trampa del correo que se vuelve orden: un experimento expuso los límites de delegar tareas sensibles en agentes de IA

Una prueba de Salt Labs mostró que el asistente podía ejecutar código oculto en un mensaje y avisar después. La falla ya está corregida, pero deja una pregunta incómoda: ¿qué pasa cuando un email deja de ser contenido y pasa a ser instrucción?

Por Nicolás BecerraTecnología y ciudad digital · · hace 1 h
Manus, Gmail y la trampa del correo que se vuelve orden: un experimento expuso los límites de delegar tareas sensibles en agentes de IA

Pedirle a un agente de inteligencia artificial que revise la casilla de correo implica entregarle acceso a mensajes que pueden contener instrucciones de terceros. Una investigación de Salt Labs, el equipo de investigación de la firma de seguridad Salt Security, sobre el agente Manus, desarrollado por la startup china Butterfly Effect, mostró cómo ese contenido podía convertirse en una acción concreta: el asistente ejecutó código escondido dentro de un email y solo después avisó al dueño de la cuenta.

La vulnerabilidad fue reportada a través del programa de recompensas por errores de Meta, conocido como bug bounty. Salt Labs confirmó que la falla ya fue corregida y que el procedimiento detectado dejó de funcionar. El hallazgo, de todos modos, sirve para entender qué se pone en juego cuando estos asistentes operan sobre servicios conectados al correo electrónico.

La diferencia entre leer un mensaje y obedecerlo

Para el usuario, la cuestión central está en la diferencia entre analizar un mensaje y obedecerlo. Si el agente recibe el pedido de resumir un correo, las órdenes incluidas dentro de ese texto deberían quedar como contenido a examinar. En un ataque de inyección de instrucciones, también llamado prompt injection, ese límite se altera: el sistema puede interpretar lo que lee como una indicación para actuar en lugar de como información a procesar.

El alcance del riesgo depende de los servicios a los que el agente tenga acceso. Una instrucción maliciosa dentro de un correo podría, por ejemplo, pedirle al asistente que busque mensajes con la palabra contraseña y los reenvíe a una dirección externa. Ese es un escenario descrito por los especialistas para ilustrar el peligro, no un robo de correos que los investigadores hayan reportado en esta prueba.

La conexión con información personal ya es habitual en los usos relevados por el informe 2026: The State of Consumer AI, elaborado por Menlo Ventures. El trabajo indica que el 36 por ciento de los consumidores dio acceso a su correo electrónico a estos agentes; el 31 por ciento, a aplicaciones de mensajería; el 29 por ciento, al almacenamiento en la nube, y el 27 por ciento, al calendario. Son porcentajes sobre consumidores encuestados, no proyecciones de mercado.

JSFuck y el arte de esconder código en seis caracteres

En las pruebas con Manus conectado a Gmail, las defensas del agente inicialmente reconocieron una instrucción peligrosa y frenaron la ejecución. Los investigadores probaron después distintas formas de ocultar el código dentro del mensaje. La técnica que logró superar el control fue JSFuck, un método que representa código JavaScript válido utilizando apenas seis caracteres: los corchetes, los paréntesis, el signo más y el signo de exclamación.

El agente procesó ese contenido y ejecutó el código dentro de su propio entorno operativo, es decir el espacio aislado donde corre el asistente. La advertencia al usuario llegó cuando la ejecución ya había terminado. Para Salt Labs, el resultado muestra que revisar las instrucciones antes de ejecutarlas no alcanza si los controles pueden ser sorteados con técnicas de ofuscación como JSFuck.

Lo que falta

  • Reglas de transparencia: los proveedores de agentes deberían publicar qué controles aplican al contenido recibido desde correo electrónico y con qué frecuencia los actualizan.
  • Auditorías externas: hace falta que laboratorios independientes, como Salt Labs en este caso, puedan probar los agentes en condiciones reales y publicar resultados.
  • Capacitación al usuario: delegar el correo en un agente sin saber qué permisos se le otorgan es, hoy, un riesgo mal medido. La letra chica importa.
  • Normativa específica: la inyección de instrucciones no tiene aún un tratamiento claro en los marcos de seguridad informática vigentes en la Argentina y la región.
NB
Nicolás BecerraTecnología y ciudad digital

Te puede interesar