新闻股票PDF中的隐藏文本可劫持Atlassian的Rovo AI助手窃取数据,PromptArmor发出警告

PDF中的隐藏文本可劫持Atlassian的Rovo AI助手窃取数据,PromptArmor发出警告

作者: Decrypt·

要点速览

  • PromptArmor披露,上传文件中的隐藏指令可操纵Atlassian的Rovo AI助手将敏感数据发送至攻击者控制的URL。
  • 该攻击是一种间接提示注入,可使用透明文本和极小字体大小等方法嵌入PDF中。
  • PromptArmor将该漏洞利用描述为零点击攻击,因为它不需要用户批准或警告提示。
  • 该公司表示,即使组织已为Rovo禁用网页搜索,该问题仍可能成功。
  • Atlassian于5月23日收到报告,但PromptArmor表示未收到进一步沟通,Rovo仍然存在漏洞。
PDF中的隐藏文本可劫持Atlassian的Rovo AI助手窃取数据,PromptArmor发出警告

安全公司PromptArmor披露了Atlassian的Rovo AI助手中的一项漏洞,该漏洞允许嵌入在上传文件(如PDF)中的隐藏指令在未经任何人工批准的情况下触发数据外泄。

该攻击利用的是所谓的间接提示注入。正如黑帽SEO从业者曾在网页中隐藏白底白字文本来操纵搜索排名一样,攻击者可以使用透明字体颜色和一像素字体大小等技术,将指令隐藏在PDF文档中。虽然人眼无法看到,但AI代理会将隐藏文本作为合法命令进行处理。这类攻击尤其难以防范,因为AI代理必须处理不可信的外部内容才能执行其预期功能——使它们有用的同一能力也创造了攻击面。

根据PromptArmor的披露,Rovo——一款跨Jira、Confluence和其他Atlassian工作空间工具运作的AI代理——可通过单个恶意文件被转化为数据管道。在典型场景中,受害者要求Rovo整理工单并上传一份文档。该文档携带隐藏提示,指示Rovo收集敏感信息并将其传输到攻击者控制的URL。PromptArmor将此描述为零点击攻击,意味着不会出现批准提示,也不会向用户发出警告。

提示注入是指攻击者在AI模型正在读取的内容中嵌入指令,从而有效地从其预期操作者手中劫持该模型。在间接变体中,恶意指令存在于文件或网页中,而非聊天界面本身。由于Rovo被设计为读取内容并据此采取行动,诸如"将机密工单发送至此处"之类的隐藏指令会被模型解读为有效命令。开放Web应用安全项目(OWASP)在其首份大语言模型应用十大风险榜单中将提示注入列为头号风险,反映了安全研究人员对该漏洞类别严重性的评估。

值得注意的是,PromptArmor报告称,该漏洞利用"即使组织已为Rovo禁用网页搜索也能成功。"该公司解释说,禁用网页搜索设置并不会移除负责打开搜索结果URL的工具,从而使攻击路径保持畅通。

该漏洞对企业用户具有重大影响。Rovo并非面向消费者的工具;它运行于公司最敏感的项目数据之上,并自主采取行动。基于GPT-5和Gemini构建的AI代理在直接测试中未能抵抗提示注入的比例超过79%,而Rovo案例表明间接变体已在商业部署的企业产品中成功实施。随着越来越多的供应商将自主AI代理嵌入处理机密业务数据的生产力套件中,类似的暴露点可能会在整个类别中出现。

Atlassian于5月23日收到PromptArmor的报告并初步确认。"Atlassian分配了一个案件编号并表示了感谢,但在PromptArmor超过两个月的多次跟进后,Atlassian未再进行任何沟通,Rovo仍然存在漏洞,"该安全公司写道。截至发稿时,Atlassian尚未公开回应。依赖Rovo处理涉及敏感数据工作流程的组织可能需要评估是否应在修复方案可用之前限制文件上传交互。

PromptArmor的完整技术披露可在其官方网站上查阅。

如需了解此类攻击的更广泛背景,请参阅Decrypt的AI提示注入解析