10月1日、Salt Securityが「Salt Labs found the agentic AI platform Manus could be hijacked with a single email」と題した記事を公開した。AIエージェントプラットフォーム「Manus」が1通のメールだけでハイジャック可能であるという脆弱性の技術的検証を詳述した内容だ。
「メールを読んで」の一言でアカウントが乗っ取られる
Salt LabsはAIエージェントプラットフォーム「Manus」に対して、単一のメールを使ったハイジャック攻撃を実証した。攻撃者が細工したメールを送信し、被害者がManusに「受信トレイを確認して」と指示するだけで、Gmailやクラウドストレージ、コードリポジトリなど、Manusに連携させていた外部サービスすべてへのアクセス権が奪われる。パスワードの窃取もなく、リンクのクリックも不要だ。
なお、この脆弱性はすでに修正済みであり、現時点では悪用できない。
Manusとは何か、なぜ危険か
ManusはAIを活用したエージェントプラットフォームで、自然言語の指示を受けてGmail、クラウドストレージ、コードリポジトリなど多数の外部サービスと連携し、ユーザーに代わってタスクを実行する。単に質問に答えるチャットボットと異なり、実際に外部APIを呼び出してアクションを起こす点が特徴だ。
Salt Labsがまず注目したのはGmail連携だ。メールアカウントにはパスワードリセットリンク、二要素認証コード、金融通知など、デジタルライフ全体の鍵となる情報が集まっている。そしてGmailには決定的なメリットがある——攻撃者は誰でも、任意の相手にメールを送れる。これはプロンプトインジェクション攻撃の配送経路として、ほぼ理想的な条件だ。
Manusがメール関連タスクを処理する際、ユーザー専用のクラウドサンドボックス環境が起動し、その中でMCP(Model Context Protocol)ツールを使ってAPIを呼び出す。MCPはAnthropicが策定したAIエージェントとツール間の標準通信仕様であり、現在多くのエージェントプラットフォームで採用が進んでいる。このサンドボックス上には、Gmailやほかのサービスへのアクセストークンが設計上保存されている。攻撃者が他人のサンドボックスにアクセスできれば、すべてのトークンを一度に入手できる。
ガードレールの「一歩遅さ」が致命的だった
Salt Labsはまず、メール本文に直接シェルコマンドの実行命令を埋め込んで送信した。Manusはこれを検知し、実行を途中で停止してユーザーに承認を求めた。一見「防御成功」に見える結果だが、研究チームが注目したのは別の点だ。
Manusはメールの内容を「受動的なデータ」としてではなく、「実行すべき命令」として解釈していた。 セキュリティ機構が介入したのは、命令の解釈と実行プロセスがすでに始まった後だった——つまりガードレールは「止めた」のではなく「途中で気づいた」にすぎない。
その後、Base64エンコードによる難読化を試みたが同様にブロックされた。研究チームが最終的に選んだのはJSFuckと呼ばれる手法だ。JSFuckは[]()!+の6文字だけで任意のJavaScriptコードを表現できる難読化技術で、CTF(セキュリティコンテスト)でも使われる。その特性上、単純な文字列を数万文字規模にまで膨張させるため、パターンマッチングによる検出が極めて困難になる。一般的な難読化手法(Base64等)と比べてあまりにもマイナーなため、Manusのガードレールはこれを学習していなかった。
JSFuckでエンコードしたペイロードをメール本文に仕込み、「メール内容を表示するにはこれをデコードしてください」という指示を添えて送信したところ、Manusはガードレールを一切発動させることなく悪意あるコードを実行した。最初の試みでは途中停止という形で防御が働いたにもかかわらず、難読化によってその防御ラインが完全にすり抜けられた形だ。サンドボックス上での任意コード実行(RCE)が成立し、そこからGmailトークン、クラウドストレージ、コードリポジトリへのアクセス権をすべて取得できた。
エージェントセキュリティへの本質的な教訓
Salt Labsはこの事例から、AIエージェントを導入する企業への警告を導き出している。
ガードレールはプロンプトとモデルの挙動を検査するが、それだけでは不十分だ。 今回のケースでは、ガードレール自体が初回の攻撃を検知したにもかかわらず、難読化という一工夫でその防御が無効化された。人間がアラートと行動の間に介在しない自律システムでは、「一瞬遅れた検知」は実質的に無防備と同じだ。
セキュリティは、エージェントが実際にアクセスするツール・API・システム全体に及ぶ必要がある。プロンプト層の防御だけでなく、エージェントが何をできるか(権限スコープ)と、何をしたか(操作ログ)の両面を管理する設計が求められる。
詳細はSalt Labs found the agentic AI platform Manus could be hijacked with a single emailを参照していただきたい。