PDF隱藏文字可劫持Atlassian Rovo AI助理竊取資料,PromptArmor發出警告
重點速覽
- •PromptArmor揭露上傳檔案中的隱藏指令可操縱Atlassian的Rovo AI助理,將敏感資料發送至攻擊者控制的URL。
- •此攻擊為間接提示注入,可使用透明文字和極小字型大小等方法嵌入PDF中。
- •PromptArmor將此漏洞利用描述為零點擊攻擊,因為它不需要使用者批准或警告提示。
- •該公司表示,即使組織已為Rovo停用網頁搜尋功能,此問題仍可能成功。
- •Atlassian於5月23日收到報告,但PromptArmor表示未再收到進一步溝通,Rovo仍存在漏洞。

安全公司PromptArmor揭露了Atlassian旗下Rovo AI助理的一個漏洞,攻擊者可利用嵌入在上傳檔案(例如PDF)中的隱藏指令,在無需任何人為批准的情況下觸發資料外洩。
此攻擊利用了所謂的間接提示注入技術。就像過去黑帽SEO操作者在網頁中隱藏白底白字文字以操縱搜尋排名一樣,攻擊者可以使用透明字體顏色和1像素字型大小等技術,將指令隱藏在PDF文件中。這些文字雖然肉眼不可見,但AI代理會將其作為合法命令進行處理。這類攻擊尤其難以防禦,因為AI代理必須處理不受信任的外部內容才能執行其預期功能——使其有用的同一能力也創造了攻擊面。
根據PromptArmor的揭露報告,Rovo——一個跨Jira、Confluence及其他Atlassian工作區工具運作的AI代理——可以透過單一惡意檔案被轉變為資料傳輸管道。在典型情境中,受害者要求Rovo整理工單並上傳一份文件。該文件攜帶一個隱藏的提示,指示Rovo收集敏感資訊並將其傳輸到攻擊者控制的URL。PromptArmor將此描述為零點擊攻擊,意味著沒有批准提示,也不會向使用者發出警告。
提示注入是指攻擊者將指令嵌入AI模型正在閱讀的內容中,從而有效劫持模型脫離其預期操作者。在間接變體中,惡意指令存在於檔案或網頁中,而非聊天介面本身。由於Rovo被設計為閱讀內容並對其採取行動,像「在此發送機密工單」這樣的隱藏指令會被模型解讀為有效命令。開放網路應用程式安全專案(OWASP)在其首份大型語言模型應用十大風險清單中,將提示注入列為首要風險,反映了安全研究人員對此漏洞類別嚴重性的評估。
值得注意的是,PromptArmor報告指出該漏洞利用「即使組織已為Rovo停用網頁搜尋也能成功。」該公司解釋,停用網頁搜尋設定並不會移除負責開啟搜尋結果URL的工具,因此攻擊路徑仍然開放。
此漏洞對企業使用者具有重大影響。Rovo並非面向消費者的工具;它運作於公司最敏感的專案資料之上並自主執行操作。基於GPT-5和Gemini構建的AI代理在直接測試中超過79%的時間未能抵抗提示注入,而Rovo案例展示了間接變體在商業部署的企業產品中成功實施。隨著越來越多供應商將自主AI代理嵌入處理機密商業資料的生產力工具中,類似的暴露點可能會在整個類別中出現。
Atlassian於5月23日收到PromptArmor的報告並初步確認。「Atlassian分配了案件編號並表示感謝,但在PromptArmor超過兩個月的多次追蹤後,Atlassian未再進行任何進一步溝通,Rovo仍然存在漏洞,」該安全公司表示。截至發布時,Atlassian尚未公開回應。依賴Rovo處理涉及敏感資料工作流程的組織,可能需要評估是否應在修復方案推出前限制檔案上傳互動。
PromptArmor的完整技術揭露可於其官方網站查閱。
如需了解此類攻擊的更廣泛背景,請參閱Decrypt的AI提示注入解說。