Исследователи Salt Labs нашли в Manus уязвимость prompt injection, которая могла привести к удалённому выполнению кода в среде чужого пользователя. Для русскоязычных команд, которые уже подключают AI-агентов к почте, GitHub, облачным дискам и CRM, это неприятное напоминание: агент с доступом к данным — это уже не чат-бот, а полноценная поверхность атаки.
О находке сообщает Dark Reading. Manus — агентное AI-приложение, запущенное в марте 2025 года: по данным издания, за первую неделю в лист ожидания записались около 2 млн человек. Позже обсуждалась продажа Meta за $2 млрд, но сделка сорвалась; сейчас Manus, по данным источника, пытается привлечь новое финансирование с оценкой около $4 млрд. На этом фоне баг выглядит особенно показательно: быстрый рост продукта снова обогнал зрелость защитных механизмов.
Сценарий атаки начинался с простой идеи. Manus умеет читать внешние данные и работать с подключёнными сервисами: например, пользователь может дать агенту доступ к Gmail и попросить кратко пересказать новые письма. Проблема в том, что входящие письма контролирует не только пользователь. Злоумышленник может спрятать внутри письма инструкцию для AI-модели — не для человека, а именно для агента, который это письмо обработает. Это и есть косвенная prompt injection: вредная команда лежит во внешнем источнике данных и исполняется позже, когда AI решает, что перед ним не просто текст, а инструкция.
Сначала защита Manus сработала. Когда исследователи отправили тестовому пользователю письмо с прямой командой выполнить whoami, приложение показало предупреждение безопасности. Но сам факт оказался тревожным: Manus не просто пересказывал содержимое письма, а был способен интерпретировать его как команду. После этого задача свелась к классическому упражнению из мира атак на фильтры: как упаковать инструкцию так, чтобы система её выполнила, но не остановила заранее.
Исследователи перебрали несколько способов обфускации, и Manus их распознавал. Сработала более экзотичная техника из JavaScript-мирa — JSFuck, где код записывается через крайне ограниченный набор символов. С её помощью Salt Labs добились выполнения базовой полезной нагрузки. Самое неприятное: предупреждение безопасности всё равно появилось, но уже после выполнения payload. Для пользователя это примерно как пожарная сигнализация, которая сообщает о возгорании после того, как серверная стойка успела погреться.
Дальше исследователи использовали RCE для установки reverse shell внутри приложения. По данным Dark Reading, через этот доступ они смогли найти учётные данные и токены, связанные с подключёнными сторонними сервисами. Если жертва привязала к Manus Gmail, Dropbox и GitHub, атакующий теоретически мог получить доступ не только к среде агента, но и к почте, файлам и репозиториям. Для бизнеса это уже не «странное поведение модели», а риск утечки исходного кода, документов, переписки и служебных токенов.
Salt Labs сообщили о находке Manus, но, по словам исследователей, ответа не получили. Затем отчёт ушёл через bug bounty-программу Meta: компания разобрала баг, подтвердила его и закрыла проблему. В тот период Meta готовилась купить Manus, но сделка в итоге не состоялась, и компании остались отдельными игроками. Dark Reading также запросил комментарии у Manus и Meta.
История бьёт не только по Manus. Она подсвечивает общий дефект мышления вокруг AI-агентов: многие команды по-прежнему воспринимают guardrails как магическую сетку, которая отделит «плохие» инструкции от «хороших». Но агент, который читает почту, ходит в облачное хранилище, открывает репозитории и выполняет код, требует архитектуры безопасности уровня обычного production-сервиса. Нужны изоляция сред, минимальные права, короткоживущие токены, журналирование действий, подтверждение рискованных операций и фильтрация не только пользовательских промптов, но и любых внешних данных.
Вице-президент Salt Labs по исследованиям Янив Балмас сравнил текущую стадию агентных систем с ранними годами классических уязвимостей: индустрия ещё учится ими пользоваться, атакующие — тоже. Массовых публичных атак на prompt injection пока немного, но это слабое утешение. Чем больше AI-агенты получают реальных полномочий внутри компаний, тем меньше они похожи на экспериментальную игрушку и тем больше — на новый класс privileged automation, который придётся защищать без романтики и без веры в один умный фильтр.