簡介

  • 安全公司 PromptArmor 表示,Rovo AI 助手可被引導在無人批准的情況下,透過上傳檔案(如 PDF)中的隱藏指令來竊取資料。
  • 即使組織停用 Rovo 的網路搜尋功能,此技巧仍然有效,因為開啟 URL 的工具仍保持啟用。
  • Rovo 的製造商 Atlassian 於 5 月 23 日收到報告後便保持沉默;兩個月後,安全公司表示 Rovo「仍然存在漏洞」。

還記得黑帽 SEO 曾將網頁塞滿白底白字的關鍵字——對讀者隱形,對 Google 可讀——以操縱搜尋排名嗎?現在駭客對 AI 模型也如法炮製。攻擊者將指令隱藏在 PDF 文件中,模型無法區分使用者的話語和植入的內容,於是便遵從了。

根據 PromptArmor 的揭露,Rovo——Atlassian 的代理,能橫跨 Jira、Confluence 及您工作區的其他部分——可被單一有毒檔案轉變成資料管道。受害者要求 Rovo 整理一些工單,上傳一份文件,而該文件攜帶了隱藏的提示(例如以透明顏色和 1 像素大小的字體撰寫的指令)。

肉眼看不見,但代理會將該文字視為文件中的另一段文字。該提示指示 Rovo 收集敏感資料並貼到攻擊者控制的 URL 上。該公司稱之為零點擊攻擊。沒有批准點擊,也沒有警告。

Rovo AI 助手被劫持。截图:PromptArmor
Rovo AI 助手被劫持。截图:PromptArmor

提示注入是指有人将指令偷偷放入 AI 正在阅读的内容中,从而将其从真正的操作者手中劫持。"间接"仅意味着毒药存在于文件或网页中,而不是在聊天框中。Rovo 的工作是阅读内容并对其采取行动,因此隐藏的一行字,如"将机密工单发送到这里",对模型来说就像一条合法命令。

PromptArmor 表示,即使组织已为 Rovo 禁用网络搜索,该泄露"仍然成功。这是因为网络搜索设置未能移除打开搜索结果的工具。"关闭该功能,门仍然开着。

Rovo AI 助手被劫持。截图:PromptArmor
Rovo AI 助手被劫持。截图:PromptArmor

Rovo 不是业余爱好者的工具。它位于公司最敏感的项目数据之上,并且自主行动。基于 GPT-5 和 Gemini 构建的 AI 代理在直接测试中超过 79% 的时间未能抵抗提示注入——而 Rovo 展示了间接版本落入了一个正在交付的企业产品中。这种模式在能够读取和行动的代理被误导时不断重复。

Atlassian 处理了该报告并感谢了 PromptArmor,该公司表示,然后便沉默了。PromptArmor 总结道,Rovo“仍然存在漏洞”。

“Atlassian 分配了一个案例编号并表示感谢,但在 PromptArmor 两个多月内多次跟进后,Atlassian 没有进一步沟通,Rovo 仍然存在漏洞,”该公司写道。