НовостиАкцииСкрытый текст в PDF может перехватить AI-ассистента Atlassian Rovo для кражи данных, предупреждает PromptArmor

Скрытый текст в PDF может перехватить AI-ассистента Atlassian Rovo для кражи данных, предупреждает PromptArmor

Автор: Decrypt·

Ключевые выводы

  • PromptArmor раскрыла информацию о том, что скрытые инструкции в загруженных файлах могут заставить AI-ассистента Atlassian Rovo отправлять конфиденциальные данные на URL-адрес, контролируемый злоумышленником.
  • Атака представляет собой косвенную инъекцию промптов, которая может быть встроена в PDF-файлы с использованием таких методов, как прозрачный текст и очень маленький размер шрифта.
  • PromptArmor описывает эксплойт как атаку без клика (zero-click), поскольку он не требует одобрения пользователя или предупреждающих запросов.
  • Компания утверждает, что проблема может сохраняться, даже если организация отключила веб-поиск для Rovo.
  • Atlassian получил отчет 23 мая, но PromptArmor заявляет, что не получила дальнейших сообщений, и Rovo остается уязвимым.
Скрытый текст в PDF может перехватить AI-ассистента Atlassian Rovo для кражи данных, предупреждает PromptArmor

Компания по кибербезопасности PromptArmor раскрыла информацию об уязвимости в AI-ассистенте Atlassian Rovo, которая позволяет скрытым инструкциям, встроенным в загружаемые файлы (например, PDF), инициировать кражу данных без одобрения человека.

Атака использует то, что известно как косвенная инъекция промптов. Подобно тому, как специалисты по «черному» SEO когда-то прятали белый текст на белом фоне на веб-страницах для манипулирования поисковой выдачей, злоумышленники могут скрывать инструкции внутри PDF-документа, используя такие методы, как прозрачный цвет шрифта и размер шрифта в один пиксель. Хотя это невооруженным глазом не видно, AI-агент обрабатывает скрытый текст как легитимную команду. Этот класс атак особенно трудно предотвратить, поскольку AI-агенты должны обрабатывать ненадежный внешний контент для выполнения своих функций — та же самая возможность, которая делает их полезными, также создает поверхность для атаки.

Согласно раскрытию информации от PromptArmor, Rovo — AI-агент, работающий в Jira, Confluence и других инструментах рабочего пространства Atlassian — может быть превращен в канал для кражи данных с помощью одного вредоносного файла. В типичном сценарии жертва просит Rovo упорядочить тикеты и загружает документ. Документ содержит скрытый промпт, приказывающий Rovo собрать конфиденциальную информацию и передать ее на URL-адрес, контролируемый злоумышленником. PromptArmor описывает это как атаку без клика (zero-click), что означает отсутствие запроса на подтверждение и предупреждения для пользователя.

Инъекция промптов происходит, когда злоумышленник встраивает инструкции в контент, который читает AI-модель, фактически перехватывая управление моделью у ее законного оператора. При косвенном варианте вредоносные инструкции находятся в файле или на веб-странице, а не в самом интерфейсе чата. Поскольку Rovo разработан для чтения контента и выполнения действий на его основе, скрытая инструкция вроде «отправить конфиденциальные тикеты сюда» интерпретируется моделью как действительная команда. The Open Web Application Security Project (OWASP) присвоил инъекции промптов статус главнейшего риска в своем первом списке Top 10 для приложений на основе больших языковых моделей (LLM), что отражает серьезность, которую исследователи безопасности приписывают этому классу уязвимостей.

Примечательно, что PromptArmor сообщает, что эксплойт «срабатывает, даже если организация отключила веб-поиск для Rovo». Компания объясняет, что отключение настройки веб-поиска не удаляет инструмент, отвечающий за открытие URL-адресов результатов поиска, оставляя путь для атаки открытым.

Уязвимость имеет серьезные последствия для корпоративных пользователей. Rovo не является инструментом для потребителей; он работает поверх самых конфиденциальных проектных данных компании и действует автономно. AI-агенты, построенные на GPT-5 и Gemini, не смогли противостоять инъекции промптов более чем в 79% случаев при прямом тестировании, а случай с Rovo демонстрирует успех косвенного варианта в коммерчески развернутом корпоративном продукте. По мере того как все больше разработчиков встраивают автономных AI-агентов в пакеты для повышения производительности, обрабатывающие конфиденциальные бизнес-данные, аналогичные точки воздействия, вероятно, появятся во всей категории.

Atlassian получил отчет PromptArmor 23 мая и первоначально подтвердил его. «Atlassian присвоил номер дела и выразил благодарность, но после нескольких последующих запросов от PromptArmor в течение более чем двух месяцев Atlassian не поддерживал дальнейшего общения, и Rovo остается уязвимым», — написала компания по кибербезопасности. На момент публикации Atlassian не выступил с публичным заявлением. Организации, полагающиеся на Rovo в рабочих процессах, связанных с конфиденциальными данными, могут захотеть оценить, следует ли ограничить взаимодействие с загрузкой файлов до тех пор, пока исправление не станет доступным.

Полное техническое описание от PromptArmor доступно на ее официальном сайте.

Для более широкого контекста по этому классу атак см. материал Decrypt об инъекции промптов в ИИ.