Cuando el correo deja de ser solo un mensaje: el caso que reabre el debate sobre qué pueden y qué no pueden hacer los agentes de IA
Una investigación de Salt Labs demostró que Manus, conectado a Gmail, ejecutó código escondido en un email. La falla ya fue parcheada, pero el episodio dejó varias preguntas para los usuarios argentinos que ya delegan tareas en asistentes.

Te cuento algo que me llamó la atención y que, a mi criterio, vale la pena repasar con tiempo y en criollo. Le podemos pedir a un asistente de inteligencia artificial que revise nuestra casilla de correo, y muchos ya lo hacen. El problema es que, al abrir esa puerta, también estamos dejando entrar mensajes de desconocidos que pueden traer instrucciones escondidas. Y un agente no siempre distingue entre lo que tiene que leer y lo que tiene que obedecer.
La historia que me ocupa viene de Salt Labs, el equipo de investigación de la empresa de seguridad Salt Security. Pusieron a prueba a Manus, un agente de IA, conectado a una cuenta de Gmail. Le mandaron un correo manipulado con código malicioso adentro. ¿Qué pasó? El asistente lo procesó y ejecutó ese código en su propio sistema. Recién ahí, una vez que la acción ya estaba hecha, le avisó al dueño de la cuenta lo que había ocurrido.
Un límite que se vuelve difuso
Para nosotros, los usuarios de a pie, la diferencia es enorme: una cosa es que el agente lea un mail y me lo resuma, y otra muy distinta es que tome lo que leyó como una orden y la ejecute. En la jerga técnica eso se llama inyección de instrucciones, o prompt injection en inglés. Es un engaño: el mensaje llega disfrazado de correo normal, pero adentro lleva una indicación pensada para que la máquina la siga.
Qué se puede esperar si el engaño funciona
El alcance del problema depende de a qué tenga acceso el agente. Si le dimos permiso para leer y enviar correos, alguien podría pedirle, por ejemplo, que busque todos los mensajes donde figure la palabra 'contraseña' y los reenvíe a una dirección de afuera. Eso es un ejemplo del tipo de riesgo que describen los investigadores, no algo que haya pasado efectivamente en esta prueba. Pero el escenario sirve para entender por dónde pasa el problema.
Y acá viene un dato que me parece clave, porque no es inventado ni exagerado. El informe '2026: The State of Consumer AI', de la consultora Menlo, relevó que el 36 por ciento de los consumidores ya le dio acceso a su correo electrónico a este tipo de agentes. El 31 por ciento le abrió la puerta a aplicaciones de mensajería, el 29 por ciento al almacenamiento en la nube y el 27 por ciento al calendario. O sea, no estamos hablando de un caso de laboratorio aislado: es algo que ya toca a una buena porción de los usuarios.
Cómo se las arreglaron para pasar el control
En las pruebas con Manus y Gmail, primero las defensas del agente detectaron la instrucción peligrosa y la frenaron. Entonces los investigadores fueron probando distintas formas de esconderla. La que terminó zafando se llama JSFuck: una técnica que permite escribir código JavaScript usando apenas seis caracteres distintos. Es como escribir una frase entera usando solo cinco letras del alfabeto: se puede, aunque el resultado sea ilegible a simple vista.
El agente procesó ese contenido raro, ejecutó el código adentro de su propio entorno operativo y solo después dio la advertencia. Para Salt Labs, el resultado muestra que 'revisar las instrucciones antes de ejecutarlas' sigue siendo un problema sin resolver del todo en estos sistemas. La falla, eso sí, fue reportada a través del programa de recompensas por errores de Meta, que es el canal formal que usan los investigadores para avisar cuando encuentran algo así, y desde entonces quedó corregida. Salt Labs confirmó que el procedimiento que habían detectado dejó de funcionar.
Qué me llevo yo como lector
A mí, lo que más me queda de esta historia es una recomendación simple: cada permiso que le damos a un agente es un pedacito de nuestra vida digital que queda en sus manos. Si le damos acceso al correo, le estamos dando acceso a nuestros contactos, a nuestros resúmenes bancarios, a nuestros pedidos, a nuestras conversaciones. La tecnología avanza rápido y los controles mejoran, pero la regla de sentido común sigue valiendo: abrir lo justo y necesario. Antes de habilitar todo 'porque queda cómodo', vale la pena pensar dos minutos qué estamos entregando.
- El 36% de los consumidores ya le dio acceso a su correo electrónico a un agente de IA, según el informe '2026: The State of Consumer AI' de Menlo.
- El 31% le dio acceso a aplicaciones de mensajería, el 29% al almacenamiento en la nube y el 27% al calendario.
- La falla encontrada por Salt Labs ya fue corregida y reportada a través del programa de recompensas por errores de Meta.
- La técnica usada para esconder el código se llama JSFuck y permite escribir JavaScript con apenas seis caracteres distintos.
- La diferencia clave está entre analizar un correo y obedecer lo que el correo dice.
Comentarios
0Todavía no hay comentarios. Sé el primero.
Seguí leyendo

Explorando DeepSeek: el funcionamiento de la inteligencia artificial china


Nueva patente de Nintendo indica que la Switch 2 podría utilizar IA para reescalar videojuegos
