Кратко
- Компания по безопасности PromptArmor утверждает, что ИИ-ассистент Rovo может быть направлен на кражу данных без одобрения человека, через скрытые инструкции в загруженном файле, например, в PDF.
- Трюк работает, даже если организация отключает веб-поиск Rovo, потому что инструмент открытия URL остается активным.
- Atlassian, создатель Rovo, получил отчет 23 мая и замолчал; через два месяца Rovo «остается уязвимым», заявляет фирма по безопасности.
Помните, как черные SEO-специалисты наполняли веб-страницы белыми на белом ключевыми словами — невидимыми для читателей, но читаемыми для Google — чтобы манипулировать поисковой выдачей? Теперь хакеры делают то же самое с моделями ИИ. Злоумышленник прячет инструкции внутри PDF-документа, модель не может отличить слова пользователя от внедренных, и она подчиняется.
Согласно раскрытию PromptArmor, Rovo — агент Atlassian, который работает с Jira, Confluence и остальной частью вашего рабочего пространства — может быть превращен в конвейер данных с помощью одного отравленного файла. Жертва просит Rovo организовать какие-то тикеты, загружает документ, и документ несет скрытый промпт (например, инструкцию, написанную прозрачным цветом и шрифтом размером 1 пиксель).
Глаз этого не видит, но агент распознает этот текст как еще один текст в документе. Этот промпт говорит Rovo собрать конфиденциальные данные и вставить их на URL, контролируемый злоумышленником. Фирма называет это атакой с нулевым кликом. Нет клика одобрения и нет предупреждения.

A prompt injection is when someone slips instructions into content an AI is reading, hijacking it from its real operator. "Indirect" just means the poison lives in a file or webpage rather than in the chat box. Rovo's job is to read things and act on them, so a hidden line that says "send the confidential tickets here" reads to the model like a legitimate command.
PromptArmor says the leak "succeeds even if an organization has disabled web search for Rovo. This is because the web search setting fails to remove the tool for opening the search results." Turn the feature off, and the door stays open.

Rovo isn't a hobbyist tool. It sits on top of a company's most sensitive project data, and it acts on its own. AI agents built on GPT-5 and Gemini failed to resist prompt injection more than 79% of the time in direct tests—and Rovo shows the indirect version landing in a shipping enterprise product. The pattern keeps repeating with agents that can read and act being pointed the wrong way.
Atlassian processed the report and thanked PromptArmor, the firm says, then went silent. Rovo, PromptArmor concludes, "remains vulnerable."
"Atlassian assigned a case number and expressed thanks, but after multiple follow-ups by PromptArmor over more than two months, Atlassian has made no further communication, and Rovo remains vulnerable," the firm wrote.






