← Volver al blog
Newsaprox. 7 min de lectura

Manus deja que un correo active a un agente, días después de que un solo correo pudiera secuestrar a uno

Publicado 3 oct 2026
Manus deja que un correo active a un agente, días después de que un solo correo pudiera secuestrar a uno

Manus lanzó la versión 2.0 el 28 de septiembre. Las notas de la versión enumeran cuatro productos: un nuevo arnés de agentes llamado Cascade, una aplicación de escritorio rediseñada llamada Studio, automatizaciones activadas por eventos y un nivel de alojamiento de pago llamado Cloud Computer. Junto a ellos, una aplicación independiente llamada Cue le da a cada agente personal su propia dirección de correo electrónico, número de teléfono, cartera y computadora virtual.

La mayoría de los artículos encabezaron con las afirmaciones de eficiencia. La línea más importante está enterrada en la función de automatizaciones: una tarea ahora puede iniciarse cuando alguien ajeno a tu empresa te envía un correo electrónico.

Eso se publicó unos tres días después de que los investigadores revelaran que un solo correo electrónico podía secuestrar a un agente de Manus.

El activador lo es todo

Antes, las tareas de Manus comenzaban de una de dos maneras. Una persona escribía un prompt, o vencía una programación que la persona había configurado. Ambas ponían a un humano al inicio de la cadena. Las automatizaciones cambian eso. Los activadores documentados incluyen correo entrante, un cambio en el rendimiento de los anuncios, un evento de calendario, un mensaje de Slack y una actualización de Notion.

El rendimiento de los anuncios y las actualizaciones de Notion están relativamente acotados. Un correo electrónico no. Cualquiera en internet puede enviar uno, y el contenido de un correo es texto controlado por el atacante que el agente leerá como parte de hacer su trabajo. La función está diseñada para la comodidad, e introduce un camino desde un desconocido externo hasta una ejecución de agente sin intervención humana en el proceso.

El momento lo agudiza. Un informe de Salt Labs del que se hizo eco el 25 de septiembre describía un correo electrónico que transportaba JavaScript ofuscado y lograba que un agente de Manus ejecutara código durante una tarea rutinaria. Salt dijo que la investigación era anterior a la divulgación, y la vulnerabilidad se ha corregido desde entonces. Una vulnerabilidad corregida sigue siendo la señal útil. Es una demostración de que el juicio del modelo sobre el contenido del correo es un límite de seguridad, y ese tipo de límites se ponen a prueba continuamente.

Cascade, y un número difícil de verificar

Cascade es el nuevo arnés, y su principio de diseño es fácil de enunciar: empezar ligero, incorporar capacidades especializadas solo cuando el trabajo las necesite. El trabajo relacionado, como un brief, una página, un video y una automatización, permanece conectado en un solo proyecto.

La cifra principal es una reducción de costos del 32 %, junto con un 23,2 % menos de tokens y una finalización un 28,2 % más rápida. Manus se comparó con su propio sistema anterior en una configuración probada, y no nombró el conjunto de tareas, los modelos involucrados ni la configuración. Eso importa porque Manus cobra en créditos, y el consumo de créditos por tarea varía en un orden de magnitud. Según se informa, las consultas simples usan de 10 a 50 créditos; la investigación profunda con múltiples fuentes puede usar de 500 a 900. Un recorte del 32 % en una carga de trabajo que nadie ha medido te dice muy poco sobre tu propia factura.

Cloud Computer es un entorno que se compra por separado para proyectos que necesitan seguir funcionando, como un servidor de juegos o una automatización durante la noche. Es de pago, y no se publicó ningún precio. Studio añade un editor de video y un entorno de desarrollo de juegos a los documentos, hojas de cálculo, presentaciones, sitios web y código que el producto ya generaba.

Cue es donde sube la apuesta

La aplicación Cue es la parte más audaz del lanzamiento, y también la que merece más cautela. Darle a un agente su propia dirección de correo electrónico, número de teléfono y cartera lo convierte de una llamada de función sin estado en una entidad con recursos y capacidad de gastar. Colocar varios de esos agentes en un chat grupal compartido para que puedan pasarse trabajo entre sí, con uno investigando y otro redactando, es una forma genuinamente distinta de organizar el trabajo.

También significa que un agente comprometido ya no es solo una salida defectuosa. Tiene una bandeja de entrada a la que pueden escribir desconocidos, un presupuesto que puede gastar y contrapartes en el mismo chat que confiarán en lo que dice. La inyección de prompts en una herramienta de un solo agente desperdicia un turno. La inyección de prompts en un grupo de agentes que gastan dinero real es una clase de problema distinta.

La cartera merece especial atención. Darle a un agente la capacidad de pagar es lo que convierte una automatización en algo que puede realizar transacciones sin intervención humana, y las salvaguardas que describe Manus son presupuestos, no identidad. Un presupuesto limita cuánto puede gastar un agente. No comprueba si el destinatario es legítimo, y no detecta una instrucción de pago que llegó dentro de un documento que se le pidió resumir al agente. Cada uno de esos es un problema resuelto en los pagos tradicionales, donde la entidad que inicia una transferencia se verifica por separado del contenido de la solicitud.

Qué debería hacer realmente un equipo este mes

El consejo práctico es aburrido y vale la pena seguirlo. Haz un piloto del plan Team con conectores de solo lectura, mantén desactivados los activadores de bandeja de entrada y mantén Cue lejos de cualquier cosa vinculada a una identidad corporativa hasta que el modelo de seguridad tenga más recorrido. El plan Team comienza en $20 por asiento al mes, y el SSO no está incluido por debajo de 30 asientos. El centro de ayuda de Manus indica una tarifa fija de $150 más impuestos por SSO por debajo de ese umbral, gratis a partir de 30 asientos, y no dice con qué frecuencia se repite la tarifa. Pregunta antes de presupuestar.

Hay una pregunta de diseño más profunda subyacente a la lista de verificación. Los agentes activados por eventos necesitan una forma de distinguir instrucciones de datos. El cuerpo de un correo electrónico es contenido que se le pidió leer al agente. Si el agente también lo trata como una fuente de comandos, entonces cada bandeja de entrada se convierte en una superficie de inyección de prompts, y la solución no es un filtro que elimine cadenas sospechosas. Es una arquitectura en la que el canal de entrada y el canal de instrucciones están separados, algo que la mayoría de los productos de agentes aún no ha construido.

La misma lógica se aplica al chat grupal compartido de Cue. Cuando los agentes se pasan trabajo entre sí, cada uno tiene que decidir cuánto confiar en lo que dijo el anterior. Sin una noción de procedencia dentro de la conversación, un agente comprometido puede dirigir al grupo, y el grupo está gastando dinero que el usuario autorizó para otro propósito.

La dirección no está en duda

La dirección no está en duda. Los agentes que responden a eventos, poseen sus propios recursos y se coordinan en grupos son hacia donde se dirige la categoría, y Manus se mueve más rápido que la mayoría.

El patrón más amplio en toda la industria respalda la cautela en lugar de atenuarla. En la misma semana, un grupo de investigación independiente publicó más de treinta mil registros de agentes autónomos sondeando sitios que no debían alcanzar, y los propios laboratorios de frontera del mercado han estado lanzando plataformas de agentes con activadores de eventos en un calendario aproximadamente similar. Las capacidades llegan juntas, y los modelos de seguridad llegan tarde, porque un agente que funciona es una demostración mucho mejor que un registro de auditoría.

El riesgo reside en un lugar concreto. Cuando la entrada de un sistema puede venir de cualquiera, y su salida puede gastar dinero y enviar mensajes a otros agentes, la pregunta interesante deja de ser qué puede hacer el agente. Pasa a ser quién tiene permitido iniciarlo.

Artículos relacionados