Salt Labs раскрыла детали уже закрытой уязвимости Manus: исследователям хватило одного письма со скрытыми инструкциями, чтобы заставить ИИ-агента выполнить код. После этого атака могла затронуть подключённые к Manus почту, облачное хранилище и репозитории кода.
Пользователю не требовалось переходить по ссылке, вводить пароль или отвечать на письмо. Достаточно было попросить Manus проверить входящие. Агент воспринимал замаскированную команду внутри письма как инструкцию к действию. Такой приём называют непрямой prompt-инъекцией: вредоносное указание прячут в данных, которые ИИ должен прочитать или обработать.
Справка. Manus. ИИ-платформа общего назначения, которая выполняет многоэтапные задачи по текстовым командам: ищет и анализирует информацию, создаёт контент, помогает разрабатывать ПО и работает с подключёнными внешними сервисами.
Как пишет Salt Security, обычную подозрительную команду защита Manus распознавала. Тогда исследователи замаскировали код, после чего агент расшифровал и запустил его в своей серверной среде. Команда получила доступ к ключам, связанным со сторонними сервисами пользователя. Предупреждение появилось лишь после выполнения кода.
Уязвимость сообщили через программу вознаграждений Meta*. Позднее Salt Labs не смогла повторить атаку, поэтому исследователи считают дыру устранённой и больше не доступной для атак. Manus и Meta при этом остаются отдельными компаниями.
Случай появился на фоне попыток индустрии выстроить общие правила защиты автономных агентов. Незадолго до публикации Nvidia представила Open Agent Safety Platform, которую поддержали более 100 компаний. История Manus показывает главную проблему таких систем: фильтр может правильно распознать угрозу, но автономный агент успеет выполнить команду раньше, чем человек увидит предупреждение.
Что это значит
- Для вас. Подключение ИИ-агента к почте, облаку или репозиториям означает, что потенциальная атака получает те же права, что и агент. Конкретную дыру закрыли, но сам способ атаки применим и к другим системам, которые читают внешние данные и самостоятельно действуют.
- В России. Данных о доступности и оплате Manus из России в источниках нет. Риск зависит от выданных разрешений, поэтому проверять права нужно у любой агентной системы независимо от страны её разработчика.
- Что сделать. Отключите ненужные интеграции, оставьте агенту минимальные права и, если платформа позволяет, требуйте подтверждение перед запуском кода или действиями с аккаунтами. Менять пароль только из-за этой публикации не требуется: описанная уязвимость уже закрыта.
- За чем следить. Важный признак зрелой защиты: система блокирует опасное действие до выполнения, а не просто присылает предупреждение после него.
