Saltar al contenido
Viernes, 2 de octubre de 2026
Actualidad y noticias, al instanteBuscar ⌕
Noticias Litoral

Noticias Litoral

Manus, el mayordomo obediente: le metieron un mail con veneno y lo ejecutó sin chistar

Un experimento mostró que el agente de IA conectado a Gmail podía correr código escondido en un correo y avisar después. La falla ya está parcheada, pero el caso deja una pregunta incómoda: ¿qué tan buena idea es dejar que un asistente toque tu casilla?

LG
Lucas GalloTecnología · · 3 min de lectura
Manus, el mayordomo obediente: le metieron un mail con veneno y lo ejecutó sin chistar

A mí me pasó: le pedí a un asistente que me ordenara la bandeja de entrada y casi me borra un mail de mi madre. Contado así parece chiste, pero la historia que armó Salt Labs con Manus es bastante parecida, solo que con código malicioso de verdad. La diferencia es que a mí me fue bien y a un usuario desprevenido le podría haber ido muy mal.

La prueba fue concreta. Los investigadores de Salt Labs, el equipo de seguridad de AppOmni, le pidieron a Manus que se conectara a Gmail y procesara ciertos mensajes. Dentro de uno de esos correos escondieron una instrucción escrita con una técnica llamada JSFuck, que viene a ser como armar un motor de auto usando solo seis piezas de Lego: suena imposible, pero funciona. El agente la leyó, la interpretó como una orden válida y ejecutó el código adentro de su propio entorno. Recién cuando terminó de correr le dijo al usuario: ojo, acaba de pasar algo.

La trampa de la obediencia

El problema de fondo tiene nombre técnico y apellido conocido: inyección de instrucciones, o prompt injection en el idioma de Silicon Valley. La idea es simple. Si el asistente usa GPT o un modelo similar, llamado LLM, que es la sigla en inglés de Modelo de Lenguaje Grande, y lo conectás a tu correo, ese correo deja de ser solo información y pasa a ser potencial orden. Lo que vos le pediste fue que lo analice; lo que el sistema hace es tomárselo al pie de la letra.

Salt Labs reportó el agujero por el programa de recompensas de Meta, que es la empresa mamá de Facebook, Instagram y WhatsApp. Manus ya lo arregló, según confirmó la propia firma. Pero el caso sirve para entender algo que muchos subestiman: delegar tareas en un agente no es lo mismo que delegar tareas en un programa tradicional. El programa hace lo que le codificaste; el agente hace lo que entiende, y lo que entiende depende de lo que lee.

  • El 36% de los consumidores le dio acceso a su correo electrónico a asistentes de IA, según el informe 2026 The State of Consumer AI de Menlo.
  • El 31% autorizó el acceso a aplicaciones de mensajería.
  • El 29% habilitó la conexión con almacenamiento en la nube, ese cajón donde guardamos fotos, archivos y demás.
  • El 27% le abrió la puerta al calendario, que es donde se concentran reuniones, horarios y datos sensibles de contactos.

Con esos números en la mano, el riesgo deja de ser teórico. Si casi cuatro de cada diez usuarios ya le dieron la llave del correo a un agente, el margen para un ataque de este tipo es enorme. Un mail con instrucciones ocultas podría, por ejemplo, pedirle al asistente que reenvíe todo lo que encuentre con la palabra contraseña a una dirección externa. No fue lo que pasó en esta prueba, pero es exactamente el tipo de daño que el escenario describe.

“El agente procesó ese contenido y ejecutó código dentro de su propio entorno operativo. La advertencia llegó cuando la ejecución había terminado.”Salt Labs

Acá viene la moraleja, y la digo en imperativo como manda el manual: revisá qué permisos le diste a tu asistente de IA y sacale los que no necesites. Si solo lo usás para redactar, no le des acceso al correo. Si necesitás que mire la bandeja, andá revi

LG
Lucas GalloTecnología

Comentarios

0

Todavía no hay comentarios. Sé el primero.

Seguí leyendo