JSFuck混淆绕过Manus防护致代码执行

Salt Labs发现JSFuck混淆可绕过Manus防护执行代码。攻击在系统发出警告前已完成,暴露了AI代理对第三方数据缺乏有效隔离的安全隐患。

  • 研究人员利用 JSFuck 混淆技术绕过 Manus 的提示注入防护,成功实现代码执行
  • 在系统标记可疑活动前,隐藏的电子邮件指令已被解码并执行
  • 该漏洞已修复,凸显了具备广泛第三方访问权限的人工智能代理所面临的安全风险

通过电子邮件对人工智能代理发起的攻击并非新现象。Salt Labs 的安全研究人员发现了一种绕过 Manus 安全防护的方法,尽管该技术随后得到了修复。

36%用户允许AI代理访问电子邮件

恶意软件部署与提示注入机制

快速注入攻击自人工智能代理问世以来便一直存在,其原理在于 AI 难以区分用户指令与待分析数据。当用户要求代理总结邮件时,若邮件中嵌入独立提示,AI 可能会同时执行两者。如果“第二层”提示包含恶意内容(例如收集含“密码”字样的邮件并发送),且代理连接了电子邮件、日历或社交网络等第三方服务,风险便会随之产生。

孟洛发布的《2026 年消费者人工智能状况》报告显示,消费者正逐渐赋予代理更多敏感权限:36% 的用户允许代理访问电子邮件,33% 允许访问网页浏览器,31% 允许访问消息应用,29% 允许访问云存储,27% 允许访问日历。此外,23% 的用户允许代理访问健康应用,20% 的用户允许访问财务账户。

尽管人工智能制造商已意识到此类风险并取得一定进展,例如 Manus 能识别隐藏在数据中的提示并在发现恶意行为时通知用户,但其防御机制仍存在局限。Salt Labs 测试了 Manus 与 Gmail 的集成情况,发送了一封包含隐藏提示的电子邮件。Manus 将邮件内容解释为可执行指令,而非被动数据,试图遵循其中的命令。虽然安全机制因判定行动危险而中断了执行,但这一过程揭示了关键区别。

JSFuck 混淆绕过防护

Salt Labs 进一步探究:如果 AI 未识别出提示的恶意性质,是否仍会通知用户?研究人员尝试了多种方法,包括使用 Base64 编码提示并让代理通过 Python 解码执行,最终发现了 JSFuck 形式的有效性。JSFuck 是一种使用有限字符集的“不寻常 JavaScript 模糊化方法”,在现代环境中较少使用。

研究人员将简单的有效载荷编码为 JSFuck 格式,使其执行基本的 JavaScript 语句,并将其包含在电子邮件中。这一操作有效地在服务器端环境中执行了任意 JavaScript 代码。实验结果显示,不可信赖的电子邮件内容被转化为可执行代码并在代理运行环境中成功运行,构成了明确的安全边界突破。

值得注意的是,Manus 确实向所有者发出了通知,但这发生在恶意代码执行之后,属于“太迟太少”的防御失效。Salt Labs 已通过 Meta 的漏洞赏金计划负责任地披露了这一发现。

既然研究人员能够绕过 Manus 的防护,犯罪分子也可能通过其他手段实现类似攻击。对于部署人工智能代理的企业而言,核心教训在于:仅检查提示和模型行为的防护是不够的。Salt Labs 指出,安全性必须扩展到代理在工具、API 和系统中实际执行的操作层面。

评论 0

0/500

评论需审核后展示,请文明发言

💬
还没有评论,来说两句

相关阅读