Дослідники обійшли захист Manus через приховану інструкцію в електронному листі

Дослідники обійшли захист Manus через приховану інструкцію в електронному листі

Salt Labs виявили спосіб обійти захист AI-агента Manus через приховану інструкцію в листі Gmail. Проблему, за їхніми даними, усунули.

Дослідники Salt Labs виявили спосіб обійти захист AI-агента Manus за допомогою прихованої інструкції в електронному листі. Під час тестування інтеграції з Gmail агент декодував вкладений шкідливий вміст і виконав JavaScript-код, а попередження про потенційно небезпечну дію з’явилося вже після виконання коду, повідомляє TechRadar.

У Salt Labs зазначили, що повідомили про проблему через програму винагород Meta за знайдені вразливості. За даними дослідників, проблему вже усунули і цей спосіб більше не можна використати.

 

Як працювала атака

 

Prompt injection виникає, коли AI-агент не може належно відокремити інструкції користувача від даних, які має опрацювати. Наприклад, агент, якому доручили підсумувати лист, може сприйняти приховану в самому повідомленні команду як вказівку до дії. Ризик зростає, якщо агент має доступ до зовнішніх сервісів, зокрема пошти, календаря, месенджерів, хмарного сховища чи соціальних мереж.

Спершу фахівці надіслали в Gmail лист із прихованою інструкцією. Manus розпізнав її як шкідливу та повідомив про це, однак, за оцінкою Salt Labs, все одно намагався виконати вбудовані в лист вказівки. Дослідники дійшли висновку, що агент обробляв текст листа не лише як дані, а і як потенційні інструкції.

 

Обфускація JSFuck

 

Після спроб із кодуванням Base64 дослідники застосували JSFuck — метод обфускації JavaScript із дуже обмеженим набором символів. Вони помістили в лист простий код, закодований у JSFuck, який мав виконати базову JavaScript-операцію.

За словами Salt Labs, Manus декодував і виконав цей код у серверному середовищі. Дослідники назвали це порушенням межі безпеки, оскільки недовірений вміст електронного листа було перетворено на виконуваний код у середовищі агента. Вони наголосили, що перевірки запитів і поведінки моделей необхідні, але захист також має поширюватися на інструменти, API та системи, до яких агент отримує доступ.