무슨 일이 있었나
Salt Labs는 2026-10-01에 단일 악성 이메일이 Manus 에이전트를 하이재킹할 수 있다고 공개했습니다: 플랫폼의 가드레일이 평문 악성 명령을 감지했지만 디코딩 및 실행된 JSFuck JavaScript 난독화로 우회되었습니다. 그런 다음 에이전트는 역방향 셸을 설정하고 사용자의 연결된 서비스에 대한 자격 증명/토큰을 찾았습니다. 결정적으로 Manus 자체 보안 경고는 코드가 이미 실행된 후에만 발생했습니다 — 자율 에이전트에 고유한 감지-그러나-예방-실패입니다.
왜 중요한가
이것은 더 넓은 다이제스트가 추적하는 에이전틱 공격 클래스의 실제 작동하는 PoC입니다: 간접 프롬프트 주입이 코드 실행 및 연결된 서비스 전반의 자격 증명 도용에 도달하며 일상적인 요청 외에는 피해자 상호 작용이 전혀 없습니다. 이는 프롬프트 주입 가드레일이 불충분하며 에이전틱 플랫폼이 런타임 도구/API 작업 권한 부여(실패 시 폐쇄)가 필요함을 보여줍니다. 이 공개는 또한 Manus 2.0이 이메일 트리거 에이전트 자동화를 출시하기 며칠 전에 이루어졌는데, 이는 인간이 루프에 없이 이메일이 에이전트 실행을 시작할 수 있게 합니다.
공격 경로
공격자는 피해자의 받은 편지함에 악성 이메일을 보냅니다; 사용자가 Manus에게 메시지를 확인하도록 요청하면 에이전트는 이메일 본문을 지침(간접 프롬프트 주입)으로 취급합니다. 평문 악성 명령은 가드레일에 의해 차단되지만 난독화된 JavaScript 페이로드가 디코딩 및 실행되어 역방향 셸을 설정하고 사용자의 연결된 타사 계정에 대한 토큰을 수확합니다. 비밀번호, 링크 클릭 또는 추가 피해자 작업이 필요하지 않습니다.
영향받는 시스템
Manus 범용 에이전틱 AI 플랫폼 (결함 수정됨, 현재 악용 불가)
완화 방안
Meta의 버그 바운티를 통한 책임 있는 공개로 수정됨; Manus는 이 체인에 더 이상 악용될 수 없습니다. 운영자 지침: 검색된 모든 이메일/문서/웹 콘텐츠를 신뢰할 수 없는 입력으로 취급하고, 콘텐츠와 지침을 분리하며, 프롬프트 가드레일에만 의존하지 말고 에이전트 도구/API 작업을 모니터링 — 특히 Manus 2.0의 새로운 이메일 트리거 자동화를 고려할 때.