En resumen
- La empresa de seguridad PromptArmor dice que el asistente de IA Rovo puede ser manipulado para extraer datos sin aprobación humana, mediante instrucciones ocultas en un archivo subido, como PDFs.
- El truco funciona incluso cuando una organización desactiva la búsqueda web de Rovo, porque la herramienta de apertura de URL permanece activa.
- Atlassian, el fabricante de Rovo, recibió el informe el 23 de mayo y guardó silencio; dos meses después, Rovo "sigue siendo vulnerable", dice la firma de seguridad.
¿Recuerdas cuando los SEO de sombrero negro llenaban las páginas web con palabras clave blancas sobre blanco—invisibles para los lectores, legibles para Google—para manipular los rankings de búsqueda? Ahora los hackers están haciendo lo mismo con los modelos de IA. El atacante oculta instrucciones dentro de un documento PDF, el modelo no puede distinguir entre las palabras del usuario y las plantadas, y obedece.
Según la divulgación de PromptArmor, Rovo—el agente de Atlassian que se extiende a través de Jira, Confluence y el resto de tu espacio de trabajo—puede convertirse en una tubería de datos con un solo archivo envenenado. Una víctima le pide a Rovo que organice algunos tickets, sube un documento, y el documento lleva un prompt oculto (por ejemplo, una instrucción escrita en color transparente y una fuente de 1 píxel de tamaño).
El ojo no puede verlo, pero un Agente reconoce ese texto como otro texto en el documento. Ese prompt le dice a Rovo que recopile datos sensibles y los pegue en una URL controlada por el atacante. La firma lo llama un ataque de cero clics. No hay clic de aprobación, ni advertencia.

Una inyección de prompt es cuando alguien introduce instrucciones en el contenido que una IA está leyendo, secuestrándola de su operador real. "Indirecta" simplemente significa que el veneno reside en un archivo o página web en lugar de en la caja de chat. El trabajo de Rovo es leer cosas y actuar sobre ellas, por lo que una línea oculta que diga "envía los tickets confidenciales aquí" se lee para el modelo como un comando legítimo.
PromptArmor dice que la fuga "tiene éxito incluso si una organización ha deshabilitado la búsqueda web para Rovo. Esto se debe a que la configuración de búsqueda web no elimina la herramienta para abrir los resultados de búsqueda." Apaga la función, y la puerta permanece abierta.

Rovo no es una herramienta para aficionados. Se sitúa sobre los datos de proyecto más sensibles de una empresa y actúa por sí solo. Los agentes de IA construidos sobre GPT-5 y Gemini no lograron resistir la inyección de prompts en más del 79% de las veces en pruebas directas—y Rovo muestra la versión indirecta aterrizando en un producto empresarial en producción. El patrón se repite con agentes que pueden leer y actuar siendo dirigidos en la dirección equivocada.
Atlassian procesó el informe y agradeció a PromptArmor, según la firma, y luego guardó silencio. Rovo, concluye PromptArmor, "sigue siendo vulnerable".
"Atlassian asignó un número de caso y expresó su agradecimiento, pero después de múltiples seguimientos por parte de PromptArmor durante más de dos meses, Atlassian no ha hecho más comunicaciones, y Rovo sigue siendo vulnerable", escribió la firma.






