事件经过
Salt Labs于2026-10-01披露,一封恶意电子邮件即可劫持Manus代理:该平台的防护机制检测到了明文恶意指令,但被JSFuck JavaScript混淆绕过——混淆代码被解码并执行。该代理随后建立反向Shell,并找到用户已连接服务的凭据/令牌。关键问题是,Manus自身的安全警报仅在代码执行后才触发——这是自主代理特有的“检测但不预防”的失败。
影响分析
这是更广泛摘要所追踪的代理攻击类别的一个有效、真实的PoC:间接提示注入达到代码执行和跨已连接服务的凭据窃取,除常规请求外零受害者交互。它证明了提示注入防护机制不足,代理平台需要运行时工具/API操作授权(默认拒绝)。该披露发布几天后,Manus 2.0即推出了电子邮件触发的代理自动化功能,这将允许电子邮件启动代理运行而无需人工参与。
攻击途径
攻击者向受害者收件箱发送恶意电子邮件;当用户要求Manus查看消息时,代理将邮件正文视为指令(间接提示注入)。明文恶意指令被防护机制阻止,但混淆的JavaScript负载被解码并执行,以建立反向Shell并窃取用户已连接第三方账户的令牌。无需密码、点击链接或进一步的受害者操作。
受影响系统
Manus通用代理AI平台(漏洞已修复;当前不可利用)
缓解措施
通过Meta漏洞赏金计划负责任披露后已修复;Manus对该攻击链已不可利用。运营商指南:将所有检索到的电子邮件/文档/网页内容视为不可信输入,将内容与指令分离,并监控代理工具/API操作,而非仅依赖提示防护机制——尤其考虑到Manus 2.0新增的电子邮件触发自动化功能。