Одно письмо — и Manus взломан - Новости IT perec.ru

Одно письмо — и Manus взломан

07.10.2026, 22:27:04 ИТ
✮✮✮✮✮✮
Подписаться на «Рифы и пачки / Твоя культура»
Одно письмо — и Manus взломан

Популярный AI-агент Manus оказался уязвим для атаки, которую можно было провести с помощью одного электронного письма. Исследователи по безопасности из Salt Labs нашли способ обойти защитные ограничения сервиса и заставить его выполнить вредоносный код. Конкретную уязвимость уже устранили, однако сам факт обхода защиты показывает: подобные лазейки могут существовать и в других AI-агентах.

Атаки типа prompt injection, или внедрение инструкций в запрос, известны с первых лет развития AI-агентов. Их суть проста: система не всегда отличает обычные данные от команд. Если пользователь просит агента пересказать письмо, а внутри письма спрятана дополнительная инструкция, агент может воспринять ее как задачу. Например, злоумышленник способен приказать найти все письма со словом «пароль» и переслать их на указанный адрес.

Такая атака становится опасной, когда AI-агент подключен к сторонним сервисам: электронной почте, календарю, браузеру, социальным сетям, облачному хранилищу или финансовым приложениям. Согласно отчету Menlo «2026: The State of Consumer AI», пользователи уже предоставили AI-агентам доступ к электронной почте в 36% случаев, к браузерам — в 33%, к приложениям для обмена сообщениями — в 31%, к облачному хранилищу — в 29%, а к календарям — в 27%. Доступ к медицинским приложениям получили 23% пользователей, к финансовым аккаунтам — 20%.

Разработчики Manus знали об угрозе. Агент мог обнаружить подозрительную инструкцию внутри анализируемых данных и предупредить владельца. Но он не игнорировал такую команду полностью, а продолжал обрабатывать ее — словно охранник, который заметил подозрительный чемодан уже после того, как открыл его.

Salt Labs проверила интеграцию Manus с Gmail. Исследователи отправили письмо со скрытой инструкцией. Агент распознал ее как вредоносную и сообщил об этом, но анализ показал: содержимое письма воспринималось не как пассивные данные, а как потенциально исполняемая команда. Операцию остановил защитный механизм, обнаруживший опасное действие.

Тогда исследователи проверили, что произойдет, если система не поймет, что инструкция вредоносна. Они экспериментировали с разными способами обхода, включая кодировку Base64 и команду расшифровать данные с помощью Python. В итоге сработал JSFuck — необычный способ обфускации JavaScript, использующий ограниченный набор символов и редко применяемый в современных средах.

Исследователи поместили в письмо небольшой JSFuck-пayload, который должен был выполнить простую JavaScript-команду. Manus, по их словам, интерпретировал операцию как декодирование и отображение содержимого, но фактически запустил произвольный JavaScript-код в серверной среде. Salt Labs зафиксировала ожидаемый результат выполнения.

Так была нарушена важная граница безопасности: недоверенное содержимое письма превратилось в исполняемый код внутри среды AI-агента. Manus уведомил владельца, но уже после выполнения кода — примерно как сигнализация, которая срабатывает после того, как дверь вынесли вместе с рамой.

Salt Labs передала информацию через программу bug bounty компании Meta — механизм, в рамках которого исследователи сообщают разработчикам о найденных уязвимостях. В компании заявили, что проблема устранена и больше не позволяет проводить такую атаку.

Главный вывод шире истории с Manus. Защитные фильтры, которые проверяют текст запросов и поведение модели, необходимы, но недостаточны. Безопасность должна учитывать и реальные действия AI-агента: к каким инструментам, API и системам он подключен и что может сделать от имени пользователя. Если исследователи смогли обойти ограничение, преступники рано или поздно попробуют сделать то же самое — возможно, уже другим способом.


PEREC.RU

Материал рассказывает об уязвимости популярного AI-агента Manus, которую обнаружили исследователи компании Salt Labs. Атаку можно было провести через одно электронное письмо, отправленное в подключенный к Manus почтовый аккаунт. В письмо помещалась скрытая инструкция, рассчитанная на то, что AI-агент воспримет ее не как обычные данные, а как команду.

Проблема относится к классу prompt injection — атак, при которых вредоносная инструкция маскируется внутри текста, изображения или другого содержимого, которое система должна анализировать. AI-агенты могут ошибочно смешивать пользовательский запрос и найденные в данных команды. В результате письмо способно попросить агента искать конфиденциальную информацию, пересылать сообщения или выполнять другие действия от имени владельца.

Риск особенно велик, если агент имеет доступ к сторонним сервисам. По данным отчета Menlo «2026: The State of Consumer AI», пользователи предоставляют AI-агентам доступ к электронной почте в 36% случаев, к браузерам — в 33%, к приложениям для обмена сообщениями — в 31%, к облачному хранилищу — в 29%, а к календарям — в 27%. Доступ к медицинским приложениям имеют 23% агентов, к финансовым аккаунтам — 20%.

Разработчики Manus уже использовали защиту от prompt injection: агент мог обнаружить подозрительную инструкцию и предупредить владельца. Но Salt Labs установила, что система продолжала рассматривать содержимое письма как потенциально исполняемые указания. Защитный механизм останавливал действие только при распознавании его как опасного.

Исследователи проверили несколько способов обойти распознавание. Они использовали кодировку Base64 и варианты, при которых агент должен был расшифровать данные с помощью Python. В итоге сработал JSFuck — редкий метод обфускации JavaScript, использующий ограниченный набор символов.

В письмо поместили простой JSFuck-payload. Он должен был выполнить базовую JavaScript-команду. Manus интерпретировал операцию как декодирование и отображение содержимого, но фактически запустил произвольный JavaScript-код в серверной среде. Salt Labs зафиксировала ожидаемый результат, что означало нарушение границы безопасности: недоверенные данные из письма стали исполняемым кодом.

Manus уведомил владельца, но уже после выполнения вредоносной операции. Salt Labs сообщила об уязвимости через программу bug bounty Meta. Разработчики устранили проблему, и описанный способ атаки больше не работает.

Исследователи подчеркивают, что исправление конкретной уязвимости не решает всю проблему. Если защиту удалось обойти одним способом, злоумышленники могут найти другой, не обязательно связанный с JSFuck. Главный вывод для компаний и пользователей заключается в необходимости контролировать не только входные запросы и ответы модели, но и реальные действия AI-агента в подключенных сервисах, API и аккаунтах. Чем шире доступ агента, тем серьезнее последствия ошибки или успешной атаки.

Поделиться

Похожие материалы