简要

  • 安全公司PromptArmor表示,Rovo AI助手可以通过上传文件(如PDF)中的隐藏指令,在无需人工批准的情况下被引导窃取数据。
  • 即使组织禁用了Rovo的网络搜索,这种技巧仍然有效,因为打开URL的工具仍然可用。
  • Rovo的制造商Atlassian于5月23日收到报告,但一直保持沉默;两个月后,安全公司表示Rovo“仍然存在漏洞”。

还记得黑帽SEO从业者将网页塞满白底白字的关键词——读者看不见,但谷歌能读到——来操纵搜索排名吗?现在黑客对AI模型也采取了同样的做法。攻击者将指令隐藏在PDF文档中,模型无法区分用户的话语和植入的话语,于是便遵从了。

根据PromptArmor的披露,Rovo——Atlassian的智能助手,可跨Jira、Confluence以及您工作区的其他部分——只需一个被投毒的文档就能变成数据管道。受害者要求Rovo整理一些工单,上传一个文档,而该文档携带了一个隐藏的提示(例如,以透明颜色和1像素大小的字体书写的指令)。

肉眼看不见,但智能助手会将那段文本识别为文档中的另一段文本。该提示指示Rovo收集敏感数据并将其粘贴到攻击者控制的URL上。该公司称其为零点击攻击。没有批准点击,也没有警告。

Rovo AI助手被劫持。截图:PromptArmor
Rovo AI助手被劫持。截图:PromptArmor

A 提示注入是指有人将指令偷偷塞入AI正在阅读的内容中,从而将其从真正的操作者手中劫持。“间接”意味着毒药存在于文件或网页中,而不是聊天框中。Rovo的工作是阅读内容并对其采取行动,因此隐藏的一行如“将机密工单发送到这里”对模型来说就像一条合法命令。

PromptArmor表示,这种泄露“即使组织为Rovo禁用了网络搜索,也会成功。这是因为网络搜索设置未能移除打开搜索结果的工具。”关闭该功能,门仍然开着。

Rovo AI助手被劫持。截图:PromptArmor
Rovo AI助手被劫持。截图:PromptArmor

Rovo并非业余爱好者的工具。它位于公司最敏感的项目数据之上,并且自主行动。基于GPT-5和Gemini构建的AI代理在直接测试中超过79%的时间未能抵抗提示注入——而Rovo展示了间接版本在商业企业产品中的落地。这种模式在能够读取和行动的代理被误导时不断重复。

Atlassian处理了报告并感谢了PromptArmor,该公司表示,然后便沉默了。PromptArmor总结道,Rovo“仍然存在漏洞”。

“Atlassian分配了一个案件编号并表示感谢,但在PromptArmor两个多月内多次跟进后,Atlassian没有进一步沟通,Rovo仍然存在漏洞,”该公司写道。