Texto oculto en PDFs puede secuestrar el asistente de IA Rovo de Atlassian para robar datos, advierte PromptArmor
Puntos clave
- •PromptArmor reveló que las instrucciones ocultas en archivos subidos pueden manipular el asistente de IA Rovo de Atlassian para que envíe datos confidenciales a una URL controlada por el atacante.
- •El ataque es una inyección de prompt indirecta que puede incrustarse en PDFs utilizando métodos como texto transparente y un tamaño de fuente muy pequeño.
- •PromptArmor describe el exploit como de cero clics porque no requiere aprobación del usuario ni advertencias.
- •La firma señala que el problema puede seguir teniendo éxito incluso cuando una organización ha desactivado la búsqueda web para Rovo.
- •Atlassian recibió el informe el 23 de mayo, pero PromptArmor afirma que no ha recibido más comunicación y Rovo sigue siendo vulnerable.

La firma de seguridad PromptArmor ha revelado una vulnerabilidad en el asistente de IA Rovo de Atlassian que permite que instrucciones ocultas incrustadas en archivos subidos—como PDFs—provoquen la exfiltración de datos sin ninguna aprobación humana.
El ataque explota lo que se conoce como inyección de prompt indirecta. Al igual que los practicantes de SEO de sombra negra solían ocultar texto blanco sobre blanco en páginas web para manipular los rankings de búsqueda, los atacantes pueden ocultar instrucciones dentro de un documento PDF utilizando técnicas como el color de fuente transparente y un tamaño de fuente de un píxel. Aunque es invisible al ojo humano, el agente de IA procesa el texto oculto como un comando legítimo. Esta clase de ataque es particularmente difícil de defender porque los agentes de IA deben procesar contenido externo no confiable para realizar sus funciones previstas—la misma capacidad que los hace útiles también crea la superficie de ataque.
Según la divulgación de PromptArmor, Rovo—un agente de IA que opera en Jira, Confluence y otras herramientas del espacio de trabajo de Atlassian—puede transformarse en un canal de exfiltración de datos mediante un solo archivo malicioso. En un escenario típico, una víctima le pide a Rovo que organice tickets y sube un documento. El documento contiene un prompt oculto que le indica a Rovo que recopile información confidencial y la transmita a una URL controlada por el atacante. PromptArmor describe esto como un ataque de cero clics, lo que significa que no hay ninguna solicitud de aprobación ni advertencia para el usuario.
La inyección de prompt ocurre cuando un atacante incrusta instrucciones dentro del contenido que un modelo de IA está leyendo, secuestrando efectivamente el modelo de su operador previsto. En la variante indirecta, las instrucciones maliciosas residen en un archivo o página web en lugar de en la interfaz de chat misma. Debido a que Rovo está diseñado para leer contenido y actuar sobre él, una instrucción oculta como "envía los tickets confidenciales aquí" es interpretada por el modelo como un comando válido. El Open Web Application Security Project (OWASP) clasificó la inyección de prompt como el principal riesgo en su primera lista Top 10 para aplicaciones de modelos de lenguaje de gran escala, reflejando la gravedad que los investigadores de seguridad asignan a esta clase de vulnerabilidad.
Cabe destacar que PromptArmor informa que el exploit "tiene éxito incluso si una organización ha desactivado la búsqueda web para Rovo." La firma explica que desactivar la configuración de búsqueda web no elimina la herramienta responsable de abrir las URLs de los resultados de búsqueda, dejando la vía de ataque abierta.
La vulnerabilidad tiene implicaciones significativas para los usuarios empresariales. Rovo no es una herramienta orientada al consumidor; opera sobre los datos de proyectos más confidenciales de una empresa y toma acciones de forma autónoma. Los agentes de IA construidos sobre GPT-5 y Gemini no lograron resistir la inyección de prompt más del 79% de las veces en pruebas directas, y el caso de Rovo demuestra que la variante indirecta tiene éxito en un producto empresarial desplegado comercialmente. A medida que más proveedores integran agentes de IA autónomos en suites de productividad que manejan datos comerciales confidenciales, es probable que surjan puntos de exposición similares en toda la categoría.
Atlassian recibió el informe de PromptArmor el 23 de mayo y lo reconoció inicialmente. "Atlassian asignó un número de caso y expresó su agradecimiento, pero después de múltiples seguimientos por parte de PromptArmor durante más de dos meses, Atlassian no ha tenido más comunicación y Rovo sigue siendo vulnerable," escribió la firma de seguridad. Atlassian no había respondido públicamente en el momento de la publicación. Las organizaciones que dependen de Rovo para flujos de trabajo que involucran datos confidenciales pueden desear evaluar si las interacciones de subida de archivos deberían restringirse hasta que haya una solución disponible.
La divulgación técnica completa de PromptArmor está disponible en su sitio web oficial.
Para obtener un contexto más amplio sobre esta clase de ataques, consulte la guía explicativa de Decrypt sobre inyección de prompt en IA.