Saltar al contenido
Tetris NoticiasTetris Noticias
⌕ Buscar
Dólar oficial $1.540,00 0,00%Dólar blue $1.560,00 0,00%Dólar MEP $1.551,90 +0,21%Riesgo país 636 pb +4,78%
VIE, 02 OCT 2026
Tecnología

Un correo con código escondido logró que un agente de IA ejecutara una orden sin permiso

Investigadores de Salt Labs mostraron cómo Manus interpretó instrucciones escondidas en un email conectado a Gmail. La falla ya fue parcheada, pero deja una pregunta incómoda sobre qué pasa cuando un asistente tiene la llave de tu casilla.

RC
Ramiro CeballosTecnología y conectividad · · lectura 2 min
Un correo con código escondido logró que un agente de IA ejecutara una orden sin permiso

Lo cuento así de claro: alguien mandó un correo trampa, el agente de inteligencia artificial Manus lo leyó y, en lugar de avisar, ejecutó el código que venía escondido adentro. Recién después le dijo al usuario lo que había hecho. La falla la encontró el equipo de Salt Labs, la reportó por el programa de recompensas de Meta y, según confirmaron los propios investigadores, ya está corregida.

De leer un mail a obedecerlo

La diferencia, para nosotros los usuarios, está entre analizar un mensaje y cumplir lo que el mensaje pide. Si yo le digo a un agente que me resuma el correo, lo que venga adentro del texto debería quedar como contenido a leer, no como una orden para actuar. Lo que probaron en Salt Labs es que ese límite se puede romper: es lo que en la jerga se llama inyección de instrucciones, o prompt injection, un truco para que la IA tome como mandato lo que en realidad es un ataque.

El truco que funcionó se llama JSFuck, una forma de esconder código de JavaScript usando apenas unos pocos caracteres. El agente lo procesó, lo ejecutó dentro de su propio entorno y la advertencia al dueño de la cuenta llegó cuando todo había terminado. Primero actuó, después avisó. Y eso es lo que preocupa.

Qué hay conectado y por qué importa

  • Correo electrónico: el 36 por ciento de los consumidores ya le dio acceso a un agente de IA, según el informe 2026: The State of Consumer AI, de Menlo.
  • Aplicaciones de mensajería: el 31 por ciento.
  • Almacenamiento en la nube: el 29 por ciento.
  • Calendario: el 27 por ciento.

Mientras más servicios tenga conectados el asistente, más superficie queda expuesta. En el caso de Manus, el riesgo concreto que describen los investigadores es que una instrucción maliciosa pidiera, por ejemplo, buscar correos con la palabra contraseña y reenviarlos a otra dirección. No es algo que haya pasado en esta prueba, pero sirve para entender el alcance: si el agente tiene la llave del correo, también puede abrirlo a un tercero sin que uno se entere a tiempo.

¿Sirve esta historia para alguien de pueblo chico? Sí, y mucho. Porque no hace falta ser programador para estar expuesto: alcanza con tener un agente conectado al mail, que es lo que ya hace más de un tercio de los usuarios. La moraleja es la de siempre con la tecnología nueva: antes de darle la llave de la casilla a un asistente, hay que saber qué puede hacer con lo que encuentra adentro.

RC
Ramiro CeballosTecnología y conectividad

Comentarios

0

Todavía no hay comentarios. Sé el primero.

Seguí leyendo

Viajar en el tiempo