Manus obedeció un correo sin querer: el día que un agente de IA ejecutó código escondido dentro de un email
Investigadores de Salt Labs mostraron que el asistente podía tomar como orden un mensaje recibido. La falla ya fue reparada, pero deja una pregunta incómoda sobre qué pasa cuando delegamos el buzón en una máquina.
Lo cuento así, directo: si le pedís a un agente de inteligencia artificial que revise tu correo, le estás abriendo la puerta a que lea lo que un desconocido le escriba. Y lo que ese desconocido escriba, en algunos casos, puede terminar convertido en una orden. Eso fue lo que demostró una investigación de Salt Labs, el equipo de seguridad de AppOmni, sobre Manus, un agente de IA al que se le puede conectar la cuenta de Gmail.
De leer a obedecer
La diferencia entre un asistente útil y un asistente peligroso está en una línea que parece técnica pero es muy de la vida diaria: es la misma que hay entre mirar una receta y cocinar lo que te pide. Un agente de correo debería tomar cada email como un mensaje a resumir, no como una instrucción a ejecutar. Cuando esa frontera se cruza, se habla de inyección de instrucciones o, en la jerga, prompt injection: el sistema interpreta como una orden lo que en realidad es el contenido de un mensaje.
Salt Labs reportó la vulnerabilidad a Meta a través del programa de recompensas por errores, y la compañía confirmó que el agujero fue tapado. El procedimiento detallado en la prueba ya no funciona, según aclararon los investigadores. Lo que queda, igual, es la radiografía de un riesgo concreto: un agente con acceso a varios servicios puede transformar un texto cualquiera en una acción sobre esos servicios.
- El 36% de los consumidores ya le dio acceso a su correo a un agente de IA, según el informe 2026: The State of Consumer AI, de Menlo.
- El 31% autorizó el ingreso a aplicaciones de mensajería, el 29% al almacenamiento en la nube y el 27% al calendario.
- La técnica que burló los controles fue JSFuck, que esconde código JavaScript dentro de un puñado de caracteres inocuos.
“Si el agente tiene permiso para buscar y reenviar, una instrucción emboscada podría pedirle, por ejemplo, que localice mensajes con la palabra contraseña y los envíe a otra dirección. Es un escenario posible, no un robo de correos que los investigadores hayan comprobado en esta prueba.”Camila Zárate
La voz del becario
Hablé con Joaquín, un becario del equipo de ciberseguridad de la facultad, y lo primero que me dijo fue algo simple: la gente no le tiene miedo al mail basura, le tiene miedo al phishing, y por eso baja la guardia con cualquier mensaje que parezca del sistema. Con un agente conectado, el problema es que la confianza se delega: uno le cree al asistente igual que le cree al doctor cuando le da un diagnóstico. La pregunta que dejó flotando fue la más honesta de todas: ¿y eso para qué sirve? Sirve para entender que la próxima vez que un agente lea tu correo en tu nombre, no es solo un filtro: es alguien con las llaves de tu casa digital, y conviene saber a quién le dejaste esas llaves.
