Saltar al contenido
Viernes, 2 de octubre de 2026
Actualidad y noticias, al instanteBuscar ⌕
Nodo SJ

Nodo SJ

Le pediste a la IA que revisara tu mail y, sin querer, le abriste la puerta a un desconocido

Una prueba con Gmail y el agente Manus mostró que un correo podía inducir al asistente a ejecutar código. La falla ya está arreglada, pero deja una enseñanza clara: cada conexión es un flanco abierto.

GT
Gonzalo TelloTecnología · · 3 min de lectura
Le pediste a la IA que revisara tu mail y, sin querer, le abriste la puerta a un desconocido

Volvés de la oficina, le pedís al agente de inteligencia artificial que te ordene la bandeja de entrada y te banque un rato. Mientras tanto, un email escondido entre los demás le susurra al asistente qué hacer. No es ciencia ficción: pasó en un laboratorio. Es, casi con seguridad, la próxima discusión que vas a tener con tu hijo sobre tecnología.

Qué pasó concretamente

Salt Labs, el equipo de investigación de la firma de autenticación Salt Security, le tendió una trampa al agente Manus, que es una IA pensada para ejecutar tareas sola, conectándolo a una cuenta de Gmail. Le mandaron un correo con código malicioso escondido y el asistente lo leyó, lo ejecutó dentro de su propio entorno y recién después avisó al usuario. Aviso tardío: para entonces, la acción ya estaba hecha. La vulnerabilidad fue reportada por el canal de recompensas de errores de Meta, la dueña de Facebook e Instagram, y la empresa confirmó que la falla ya fue parcheada.

Lo que más me llamó la atención no es lo exótico del ataque, sino lo doméstico del punto de entrada: el correo electrónico, ese lugar donde te llegan desde la promo del súper hasta la factura de la luz. O sea, el blanco preferido de los perdón, de los estafadores de toda la vida. La novedad es que ahora la víctima no sos vos leyendo apurado en el colectivo, sino la IA haciendo lo que le pediste.

Por qué funciona

La técnica se llama inyección de instrucciones, o prompt injection en inglés, que en criollo vendría a ser el clásico engaño del caravanero: le cambiás la orden al caballo y, sin saberlo, el caballo arrastra tu carro para el otro. En este caso, el contenido del email dejó de ser texto a resumir y pasó a ser una orden a ejecutar. La diferencia entre analizar un mensaje y obedecerlo es enorme, y los modelos todavía la confunden.

Para disfrazar el código, los investigadores usaron JSFuck, un método que escribe JavaScript, el lenguaje que hace funcionar casi toda la web, usando apenas seis caracteres: corchetes, paréntesis, signo más y el signo de exclamación. Parece un garabato inofensivo, pero es código funcional. La trampa se ocultó frente al mensaje y el filtro no la detectó.

  • 36% de los consumidores ya le dio acceso a su correo electrónico a un agente de IA, según el informe '2026: The State of Consumer AI' de Menlo.
  • 31% le abrió la puerta a aplicaciones de mensajería.
  • 29% al almacenamiento en la nube, ese lugar donde guardás las fotos y los PDF de los impuestos.
  • 27% al calendario, donde están tus turnos médicos y tus reuniones del laburo.

Qué queda en el aire

Salt Labs no reportó que se hayan robado correos reales en esta prueba. El ejemplo del daño suena concreto: alguien podría ordenarle al agente que busque mensajes con la palabra contraseña y los reenvíe a una dirección desconocida. No ocurrió acá, pero la posibilidad está servida. Y acá hago mea culpa: yo también le pedí a una IA que me resumiera la casilla del trabajo y nunca me pregunté qué estaba leyendo en mi nombre mientras yo me servía un mate.

Consejo práctico, porque vine a eso: no le des a un agente de inteligencia artificial más permisos de los que le darías a un amigo de confianza. Menos servicios conectados, menos superficie de ataque. Y cada vez que el sistema te muestre qué instrucciones detectó, leelas: no son decorativas. Si algo te suena raro, cortale el acceso y avisá al soporte. Después lloramos por el orgullo, pero el daño lo paga el bolsillo.

GT
Gonzalo TelloTecnología

Comentarios

0

Todavía no hay comentarios. Sé el primero.

Seguí leyendo