Saltar al contenido
Grupo Noticias 365Grupo Noticias 365
⌕ Buscar
Dólar oficial $1.540,00 -0,32%Dólar blue $1.560,00 +0,32%Dólar MEP $1.551,90 -0,26%Riesgo país 655 pb +2,99%
SÁB, 03 OCT 2026
Tecnología

Un email tramposo convirtió a Manus en un cómplice involuntario: el caso que enciende las alarmas sobre los agentes de IA conectados al correo

Una investigación de Salt Labs mostró que el asistente podía ejecutar código escondido en un mensaje de Gmail y avisar después. La falla ya está parcheada y deja una pregunta incómoda: ¿qué pasa cuando le dejamos la casilla abierta a una máquina?

TA
Tomás Aguirre CornejoTecnología · · lectura 3 min
Un email tramposo convirtió a Manus en un cómplice involuntario: el caso que enciende las alarmas sobre los agentes de IA conectados al correo

¿Te imaginas abrir la casilla del correo y que un asistente, sin que se lo pidas, empiece a ejecutar órdenes que llegaron metidas dentro de un mensaje? Eso, exactamente eso, fue lo que demostró una prueba de Salt Labs sobre Manus, el agente de inteligencia artificial que se conecta con Gmail. Le mandaron un correo con código escondido, el sistema lo leyó como si fuera una instrucción más y, en lugar de limitarse a resumir, ejecutó el script. Recién cuando terminó de correr, le avisó al usuario lo que había hecho. La buena noticia es que la falla ya fue corregida y se reportó por el programa de recompensas de Meta. La mala es que el experimento deja al descubierto un riesgo muy concreto de esta nueva camada de asistentes que actúan sobre nuestros servicios.

La trampa estaba en el lenguaje, no en el archivo

Lo que hacen estos agentes es, en criollo, como un cadete muy obediente: si le pedís que revise el correo, abre cada mensaje, lo lee y hace con el contenido lo que vos le indicaste. El problema aparece cuando el contenido del mail trae, disimulada, una orden para el propio cadete. En la jerga informática lo llaman inyección de instrucciones, o prompt injection, y es la versión digital del clásico "mensaje dentro del mensaje". En las pruebas iniciales, las defensas de Manus detectaron la intención y frenaron la ejecución. Los investigadores fueron ajustando el ardid hasta dar con una técnica llamada JSFuck, que permite esconder código JavaScript usando apenas unos pocos caracteres. Con eso, el filtro se confundió, el agente procesó el contenido como válido y ejecutó el código dentro de su propio entorno. Recién ahí, una vez que la acción ya se había completado, saltó la advertencia al usuario.

Qué cambia cuando el asistente tiene las llaves del correo

El dato de fondo lo aporta el informe 2026: The State of Consumer AI, de Menlo, que releva cómo viene adoptando la gente estos sistemas. Un 36% de los consumidores ya le dio acceso a su correo electrónico; un 31%, a las aplicaciones de mensajería; un 29%, al almacenamiento en la nube, y un 27%, al calendario. Es decir, no estamos hablando de un caso de laboratorio: hay casi cuatro de cada diez usuarios con la casilla abierta para que un agente la lea. En ese escenario, lo que muestra la prueba de Salt Labs es que un atacante podría pedirle al asistente, por ejemplo, que busque mensajes con la palabra "contraseña" y los reenvíe a otra dirección. No es algo que haya pasado en la prueba, aclaran los propios investigadores, pero sí es el tipo de maniobra que el sistema queda habilitado para hacer si alguien le manda el mail adecuado. La diferencia, para nosotros, los usuarios de a pie, es enorme: estamos confiando en que el asistente va a tratar el contenido del correo como texto para analizar, y no como una orden para obedecer. Y cuando esa frontera se cruza, la preocupación deja de ser teórica.

TA

Comentarios

0

Todavía no hay comentarios. Sé el primero.

Seguí leyendo

Viajar en el tiempo