NieuwsAandelenVerborgen tekst in PDF's kan Atlassian's Rovo AI-assistent kapen om gegevens te stelen, waarschuwt PromptArmor

Verborgen tekst in PDF's kan Atlassian's Rovo AI-assistent kapen om gegevens te stelen, waarschuwt PromptArmor

Auteur: Decrypt·

Belangrijkste punten

  • PromptArmor onthulde dat verborgen instructies in geüploade bestanden Atlassian's Rovo AI-assistent kunnen manipuleren om gevoelige gegevens naar een door de aanvaller gecontroleerde URL te sturen.
  • De aanval is een indirecte prompt-injectie die in PDF's kan worden ingebed met behulp van methoden zoals transparante tekst en een zeer klein lettertype.
  • PromptArmor beschrijft de exploit als zero-click omdat er geen goedkeuring van de gebruiker of waarschuwingsprompts voor nodig zijn.
  • Het bedrijf zegt dat het probleem nog steeds kan slagen, zelfs wanneer een organisatie zoeken op het web voor Rovo heeft uitgeschakeld.
  • Atlassian ontving het rapport op 23 mei, maar PromptArmor zegt dat het geen verdere communicatie heeft ontvangen en dat Rovo kwetsbaar blijft.
Verborgen tekst in PDF's kan Atlassian's Rovo AI-assistent kapen om gegevens te stelen, waarschuwt PromptArmor

Beveiligingsbedrijf PromptArmor heeft een kwetsbaarheid onthuld in Atlassian's Rovo AI-assistent die het mogelijk maakt dat verborgen instructies ingebed in geüploade bestanden—zoals PDF's—gegevensexfiltratie zonder menselijke goedkeuring activeren.

De aanval maakt gebruik van wat bekend staat als een indirecte prompt-injectie. Net zoals black-hat SEO-beoefenaars vroeger wit-op-witte tekst in webpagina's verborgen om zoekrankings te manipuleren, kunnen aanvallers instructies in een PDF-document verbergen met behulp van technieken zoals transparante letterkleur en een lettertypegrootte van één pixel. Hoewel onzichtbaar voor het menselijk oog, verwerkt de AI-agent de verborgen tekst als een legitiem commando. Deze klasse van aanvallen is bijzonder moeilijk te verdedigen omdat AI-agents onvertrouwde externe content moeten verwerken om hun beoogde functies uit te voeren—dezelfde mogelijkheid die ze nuttig maakt, creëert ook het aanvalsoppervlak.

Volgens de onthulling van PromptArmor kan Rovo—een AI-agent die werkt binnen Jira, Confluence en andere Atlassian-werkruimtetools—door een enkel kwaadaardig bestand worden omgevormd tot een gegevenspijplijn. In een typisch scenario vraagt een slachtoffer Rovo om enkele tickets te ordenen en uploadt het een document. Het document bevat een verborgen prompt die Rovo instrueert om gevoelige informatie te verzamelen en over te brengen naar een door de aanvaller gecontroleerde URL. PromptArmor beschrijft dit als een zero-click aanval, wat betekent dat er geen goedkeuringsprompt is en geen waarschuwing voor de gebruiker.

Prompt-injectie treedt op wanneer een aanvaller instructies in content inbedt die een AI-model leest, waardoor het model effectief wordt gekaapt van de beoogde operator. In de indirecte variant bevinden de kwaadaardige instructies zich in een bestand of webpagina in plaats van in de chat-interface zelf. Omdat Rovo is ontworpen om content te lezen en er actie op te ondernemen, wordt een verborgen instructie zoals "stuur de vertrouwelijke tickets hierheen" door het model geïnterpreteerd als een geldig commando. Het Open Web Application Security Project (OWASP) rangschikte prompt-injectie als het grootste risico in de eerste Top 10-lijst voor grote taalmodel-toepassingen, wat de ernst weerspiegelt die beveiligingsonderzoekers aan deze kwetsbaarheidsklasse toekennen.

Opmerkelijk is dat PromptArmor rapporteert dat de exploit "slaagt, zelfs als een organisatie zoeken op het web voor Rovo heeft uitgeschakeld." Het bedrijf legt uit dat het uitschakelen van de instelling voor zoeken op het web de tool voor het openen van URL's met zoekresultaten niet verwijdert, waardoor het aanvalspad open blijft.

De kwetsbaarheid heeft aanzienlijke implicaties voor zakelijke gebruikers. Rovo is geen hulpmiddel voor consumenten; het opereert bovenop de meest gevoelige projectgegevens van een bedrijf en onderneemt autonoom actie. AI-agents die gebouwd zijn op GPT-5 en Gemini faalden erin om meer dan 79% van de tijd prompt-injectie te weerstaan bij directe tests, en de Rovo-zaak laat zien dat de indirecte variant slaagt in een commercieel uitgerold bedrijfsproduct. Naarmate meer leveranciers autonome AI-agents insluiten in productiviteitssuites die vertrouwelijke bedrijfsgegevens verwerken, zullen vergelijkbare blootstellingspunten waarschijnlijk in de hele categorie ontstaan.

Atlassian ontving het rapport van PromptArmor op 23 mei en erkende dit aanvankelijk. "Atlassian heeft een zaaknummer toegewezen en zijn dank betuigd, maar na meerdere vervolgvragen van PromptArmor gedurende meer dan twee maanden, heeft Atlassian geen verdere communicatie meer gehad en blijft Rovo kwetsbaar," schreef het beveiligingsbedrijf. Atlassian had op het moment van publicatie niet publiekelijk gereageerd. Organisaties die voor workflows met gevoelige gegevens op Rovo leunen, kunnen overwegen om interacties met bestandsuploads te beperken totdat een oplossing beschikbaar is.

De volledige technische onthulling van PromptArmor is beschikbaar op de officiële website.

Voor bredere context over deze klasse van aanvallen, zie Decrypt's uitleg over AI-promptinjectie.