Manus AI代理是否會被駭?Salt Labs資安漏洞揭露
快速回答
Salt Labs資安研究團隊在2026年9月發布報告,證實Manus AI代理曾存在一個漏洞,攻擊者只需寄送一封夾帶JSFuck混淆惡意指令的email,Manus代理就可能被劫持。雖然該漏洞已經修補,且僅發生在研究人員的測試帳號上,未有真實用戶受害,但這突顯了即使未點擊連結,AI代理連結的個人帳戶仍可能面臨資安風險,值得一般使用者警惕。
發生了什麼?
- Salt Labs資安研究團隊於2026年9月發布報告,揭露了Manus AI代理的一個潛在漏洞。
- 該漏洞允許攻擊者透過夾帶JSFuck混淆惡意指令的email,在Manus AI代理的沙箱環境中執行指令,進而可能觸及其連結的Gmail、Google Drive、GitHub帳戶憑證。
- 該漏洞經Meta團隊確認並修補,且只發生在研究人員的測試帳號上,沒有真實用戶因此受害。
對你有什麼影響?
即使使用者未點擊惡意連結或進行任何錯誤操作,連結了AI代理的Gmail、Google Drive、GitHub等帳戶,仍可能因代理本身存在的漏洞而面臨被劫持的風險。這意味著AI代理的資安防護不足,可能讓外部攻擊者將其視為新的攻擊入口,使用者需重新評估給予AI代理的權限與信任。
你可以怎麼做?
- 若公司要求串聯個人郵箱、雲端硬碟等帳戶給AI代理時,應先確認該代理廠商對email夾帶惡意指令的防護能力是否到位。
- 審慎評估給予AI代理的自主權和資料存取範圍,即使權限設定合理,仍需留意代理本身可能存在的外部攻擊風險。
- 定期檢查與AI代理連結的帳戶活動,留意是否有異常登入或操作行為。
- 持續關注AI代理資安進展,以便即時調整自身防護策略。
節目裡的說法,查證結果是?
每個說法都追到原始來源,判定標準見判定方法。
常見問題
Manus AI代理的漏洞是否已修補?
是的,該漏洞已經由Meta團隊確認並修補,因此現在無法重現。
是否有真實用戶因Manus AI代理的漏洞受害?
沒有,整個過程只發生在Salt Labs研究人員自己的測試帳號上,沒有真實用戶因此漏洞受害。
Salt Labs資安團隊是如何發現Manus AI代理的漏洞?
Salt Labs團隊透過寄送一封夾帶JSFuck混淆惡意指令的email,讓Manus AI代理去檢查信箱,結果發現代理在沙箱環境中執行了該指令,取得了反向shell。
為什麼是Meta而非Manus來修補漏洞?
當時Manus的母公司Butterfly Effect正被Meta收購中,Meta持有Manus多數股權,因此Salt Labs透過Meta的漏洞賞金計畫回報,由Meta團隊處理並修補。
看節目:EP59
這篇由 AI 依節目腳本與查證紀錄整理,每個數字都核對過原稿。資料日期:2026-10-09。關於我們怎麼做
其他新聞重點
- 用AI聊天機器人理財會虧錢嗎?NerdWallet調查到底說了什麼?2026-10-11
- OpenAI ChatGPT Pro 200美元方案用量減半,用戶該如何選擇?2026-10-10
- 南韓新韓銀行與KB國民銀行遭AI工具攻擊外洩多少筆個資?2026-10-08