W skrócie

  • Firma bezpieczeństwa PromptArmor twierdzi, że asystent AI Rovo może być nakierowany na eksfiltrację danych bez zgody człowieka, za pomocą ukrytych instrukcji w przesłanym pliku, takim jak PDF.
  • Sztuczka działa nawet wtedy, gdy organizacja wyłączy wyszukiwanie internetowe Rovo, ponieważ narzędzie do otwierania adresów URL pozostaje aktywne.
  • Atlassian, producent Rovo, otrzymał raport 23 maja i zamilkł; po dwóch miesiącach Rovo „pozostaje podatny na ataki” – twierdzi firma bezpieczeństwa.

Pamiętacie, jak nieuczciwi specjaliści SEO wypełniali strony internetowe białymi słowami na białym tle – niewidocznymi dla czytelników, ale czytelnymi dla Google – aby manipulować wynikami wyszukiwania? Teraz hakerzy robią to samo z modelami AI. Atakujący ukrywa instrukcje w dokumencie PDF, model nie potrafi odróżnić słów użytkownika od tych podstawionych i wykonuje je.

Według ujawnienia PromptArmor, Rovo – agent Atlassian, który działa w Jira, Confluence i reszcie Twojego obszaru roboczego – może zostać zamieniony w kanał przesyłania danych za pomocą jednego zatrutego pliku. Ofiara prosi Rovo o uporządkowanie zgłoszeń, przesyła dokument, a dokument zawiera ukryty prompt (na przykład instrukcję zapisaną przezroczystym kolorem i czcionką o rozmiarze 1 piksela).

Oko tego nie widzi, ale agent rozpoznaje ten tekst jako kolejny tekst w dokumencie. Ten prompt nakazuje Rovo zebranie poufnych danych i wklejenie ich na adres URL kontrolowany przez atakującego. Firma nazywa to atakiem zero-click. Nie ma kliknięcia zatwierdzającego ani ostrzeżenia.

Asystent AI Rovo przejmowany. Zrzut ekranu: PromptArmor
Asystent AI Rovo przejmowany. Zrzut ekranu: PromptArmor

Wstrzyknięcie promptu (prompt injection) ma miejsce, gdy ktoś przemyca instrukcje do treści, którą czyta AI, przejmując ją od prawdziwego operatora. „Pośrednie” oznacza po prostu, że trucizna znajduje się w pliku lub na stronie internetowej, a nie w oknie czatu. Zadaniem Rovo jest czytanie treści i reagowanie na nie, więc ukryta linia mówiąca „wyślij tu poufne zgłoszenia” jest dla modelu odczytywana jako prawowite polecenie.

PromptArmor twierdzi, że wyciek „udaje się nawet wtedy, gdy organizacja wyłączyła wyszukiwanie w sieci dla Rovo. Dzieje się tak, ponieważ ustawienie wyszukiwania w sieci nie usuwa narzędzia do otwierania wyników wyszukiwania.” Wyłącz tę funkcję, a drzwi pozostaną otwarte.

Asystent AI Rovo przejęty. Zrzut ekranu: PromptArmor
Asystent AI Rovo przejęty. Zrzut ekranu: PromptArmor

Rovo nie jest narzędziem dla hobbystów. Działa na najbardziej wrażliwych danych projektowych firmy i działa samodzielnie. Agenci AI zbudowani na GPT-5 i Gemini nie oparli się wstrzykiwaniu poleceń w ponad 79% przypadków w bezpośrednich testach—a Rovo pokazuje, że wersja pośrednia trafia do komercyjnego produktu. Wzorzec powtarza się z agentami, którzy potrafią czytać i działać, będąc skierowanymi w złym kierunku.

Atlassian przetworzył raport i podziękował PromptArmor, jak twierdzi firma, po czym zamilkł. Rovo, jak podsumowuje PromptArmor, „pozostaje podatny na ataki”.

„Atlassian przypisał numer sprawy i wyraził podziękowania, ale po wielokrotnych zapytaniach ze strony PromptArmor przez ponad dwa miesiące, Atlassian nie podjął żadnej dalszej komunikacji, a Rovo pozostaje podatny na ataki” – napisała firma.