Cuando el correo se vuelve una orden: el riesgo de dejar que un agente de IA revise tu casilla
Una investigación de Salt Labs demostró que Manus podía ejecutar código malicioso escondido en un mensaje de Gmail. El caso reabre el debate sobre a qué estamos dispuestos a renunciar cuando le pedimos a un asistente que nos haga la vida más fácil.

Les cuento de qué se trata esto con una imagen bien concreta: María, como tantas personas de cuarenta y tantos que usan el teléfono para ordenar la semana, le pidió a Manus, un agente de inteligencia artificial, que le resumiera los correos del trabajo y le avisara si había algo urgente. María no lo sabía, pero en una de esas bandejas de entrada venía escondida una instrucción dirigida al propio asistente, una orden disfrazada de mensaje que, en lugar de quedarse como texto a leer, se convirtió en una acción ejecutada dentro del sistema. María se enteró de lo que había pasado recién cuando el agente le mandó la advertencia, ya con el código malicioso corriendo.
La historia se la resumo porque viene de lejos y nos toca de cerca: Salt Labs, el equipo de investigación de la firma de seguridad Salt Security, publicó una prueba sobre la conexión de Manus con Gmail y demostró que el agente podía ejecutar código incluido en un mensaje y avisar al usuario después de hacerlo. La vulnerabilidad fue reportada a través del programa de recompensas por errores de Meta, y la propia empresa confirmó que la falla ya fue corregida y que el procedimiento detectado dejó de funcionar. El caso, igual, dejó al descubierto un riesgo muy concreto que cualquier persona debería tener en claro antes de delegar tareas sobre el correo electrónico: que el asistente tome el contenido recibido como una orden y actúe sobre los sistemas a los que tiene acceso.
Entre leer un mensaje y obedecerlo
Para entender lo que estuvo en juego, vale la pena detenernos en una diferencia que parece sutil pero es enorme. Cuando uno le pide a un agente que revise el correo, lo razonable es que el contenido de cada mensaje sea justamente eso: contenido a examinar, no instrucciones a cumplir. En el mundo de la seguridad informática, a esa trampa se la llama inyección de instrucciones, o prompt injection en inglés, y consiste básicamente en meter dentro de un texto una orden pensada para que el sistema la interprete como un mandato válido y la ejecute. El límite que se altera es ese, el que separa analizar de obedecer.
El alcance del daño, claro está, depende de los servicios a los que ese agente tenga acceso. Pensemos juntos un ejemplo bien terrenal: una instrucción maliciosa podría pedirle al asistente que busque en la casilla todos los mensajes que contengan la palabra contraseña y los reenvíe a una dirección que nada tiene que ver con el usuario. Ese es, insisto, un ejemplo del riesgo descripto por los investigadores, no un robo de correos que se haya reportado efectivamente en esta prueba, pero sirve para dimensionar qué puede pasar si uno entrega las llaves de su vida digital sin demasiada auditoría.
Qué se conecta y cuánto se cede
- El 36 por ciento de los consumidores ya le dio acceso a su correo electrónico a un agente de inteligencia artificial, según el informe 2026: The State of Consumer AI, de Menlo.
- El 31 por ciento habilitó el acceso a aplicaciones de mensajería como WhatsApp o Telegram.
- El 29 por ciento abrió la puerta del almacenamiento en la nube, donde suelen guardarse documentos, fotos y copias de seguridad.
- El 27 por ciento conectó el calendario, es decir, la agenda donde figuran reuniones, direcciones y nombres de contactos.
Esos números, que corresponden a una encuesta realizada en Estados Unidos pero que bien pueden reflejar tendencias que ya se ven en la Argentina, dibujan con bastante precisión el mapa de lo que estamos dispuestos a entregar a cambio de un poco de comodidad. Y acá es donde a mí, como ciudadana y como periodista, me cuesta mantenerme neutral: estamos hablando de cuentas que concentran intimidades, contraseñas recordadas, conversaciones con el contador, con el médico, con la persona que nos debe plata desde marzo. Abrirle la puerta a un asistente para que nos ahorre cinco minutos de lectura es, en los hechos, convidarlo a sentarse a la mesa con todo lo que somos.
Cómo se burló las defensas
Vuelvo a María y a su Manus, porque la mecánica del ataque es tan interesante como preocupante. En las pruebas iniciales, las defensas del sistema detectaron la instrucción peligrosa y frenaron la ejecución antes de que pasara a mayores. Los investigadores, entonces, probaron distintas formas de ocultarla. La que terminó funcionando fue una técnica conocida como JSFuck, que consiste en representar código JavaScript valiéndose apenas de seis caracteres: corchetes, paréntesis, el signo de exclamación cerrado y el signo más. Para nosotros es casi ilegible, pero para el agente es una orden tan clara como si estuviera escrita en castellano.
El asistente procesó ese contenido y ejecutó el código dentro de su propio entorno operativo, es decir, en la caja donde se supone que los programas hacen sus tareas sin tocar el resto de la computadora. La advertencia al usuario llegó cuando la ejecución ya había terminado. Para Salt Labs, el resultado muestra con bastante claridad que revisar las instrucciones que llegan del exterior no alcanza: hay que controlar también lo que el sistema está dispuesto a hacer con ellas.
Lo que uno se lleva puesto, en definitiva, es una pregunta que conviene hacerse antes de conectar cualquier agente con cualquier servicio: ¿realmente necesito que un software revise mi correo, mi nube y mi calendario, o puedo seguir haciéndolo yo con un poco más de tiempo y bastante más de tranquilidad? Las empresas que desarrollan estos asistentes tienen que responder, sí, pero la decisión última de qué abrimos y qué dejamos cerrado sigue siendo, y no me canso de repetirlo, profundamente nuestra.
Comentarios
0Todavía no hay comentarios. Sé el primero.
Seguí leyendo


Uso de Internet en Argentina: ¿Cuáles son las Redes Sociales Favoritas?

