W skrócie
- Firma bezpieczeństwa PromptArmor twierdzi, że asystent AI Rovo może być nakierowany na eksfiltrację danych bez zgody człowieka, za pomocą ukrytych instrukcji w przesłanym pliku, takim jak PDF.
- Sztuczka działa nawet wtedy, gdy organizacja wyłączy wyszukiwanie internetowe Rovo, ponieważ narzędzie do otwierania adresów URL pozostaje aktywne.
- Atlassian, producent Rovo, otrzymał raport 23 maja i zamilkł; po dwóch miesiącach Rovo „pozostaje podatny na ataki” – twierdzi firma bezpieczeństwa.
Pamiętacie, jak nieuczciwi specjaliści SEO wypełniali strony internetowe białymi słowami na białym tle – niewidocznymi dla czytelników, ale czytelnymi dla Google – aby manipulować wynikami wyszukiwania? Teraz hakerzy robią to samo z modelami AI. Atakujący ukrywa instrukcje w dokumencie PDF, model nie potrafi odróżnić słów użytkownika od tych podstawionych i wykonuje je.
Według ujawnienia PromptArmor, Rovo – agent Atlassian, który działa w Jira, Confluence i reszcie Twojego obszaru roboczego – może zostać zamieniony w kanał przesyłania danych za pomocą jednego zatrutego pliku. Ofiara prosi Rovo o uporządkowanie zgłoszeń, przesyła dokument, a dokument zawiera ukryty prompt (na przykład instrukcję zapisaną przezroczystym kolorem i czcionką o rozmiarze 1 piksela).
Oko tego nie widzi, ale agent rozpoznaje ten tekst jako kolejny tekst w dokumencie. Ten prompt nakazuje Rovo zebranie poufnych danych i wklejenie ich na adres URL kontrolowany przez atakującego. Firma nazywa to atakiem zero-click. Nie ma kliknięcia zatwierdzającego ani ostrzeżenia.

Wstrzyknięcie promptu (prompt injection) ma miejsce, gdy ktoś przemyca instrukcje do treści, którą czyta AI, przejmując ją od prawdziwego operatora. „Pośrednie” oznacza po prostu, że trucizna znajduje się w pliku lub na stronie internetowej, a nie w oknie czatu. Zadaniem Rovo jest czytanie treści i reagowanie na nie, więc ukryta linia mówiąca „wyślij tu poufne zgłoszenia” jest dla modelu odczytywana jako prawowite polecenie.
PromptArmor twierdzi, że wyciek „udaje się nawet wtedy, gdy organizacja wyłączyła wyszukiwanie w sieci dla Rovo. Dzieje się tak, ponieważ ustawienie wyszukiwania w sieci nie usuwa narzędzia do otwierania wyników wyszukiwania.” Wyłącz tę funkcję, a drzwi pozostaną otwarte.

Rovo nie jest narzędziem dla hobbystów. Działa na najbardziej wrażliwych danych projektowych firmy i działa samodzielnie. Agenci AI zbudowani na GPT-5 i Gemini nie oparli się wstrzykiwaniu poleceń w ponad 79% przypadków w bezpośrednich testach—a Rovo pokazuje, że wersja pośrednia trafia do komercyjnego produktu. Wzorzec powtarza się z agentami, którzy potrafią czytać i działać, będąc skierowanymi w złym kierunku.
Atlassian przetworzył raport i podziękował PromptArmor, jak twierdzi firma, po czym zamilkł. Rovo, jak podsumowuje PromptArmor, „pozostaje podatny na ataki”.
„Atlassian przypisał numer sprawy i wyraził podziękowania, ale po wielokrotnych zapytaniach ze strony PromptArmor przez ponad dwa miesiące, Atlassian nie podjął żadnej dalszej komunikacji, a Rovo pozostaje podatny na ataki” – napisała firma.






