Коротко

  • Компанія з безпеки PromptArmor каже, що AI-асистента Rovo можна спрямувати на викрадення даних без схвалення людини через приховані інструкції у завантаженому файлі, наприклад, PDF.
  • Цей трюк працює навіть тоді, коли організація вимикає веб-пошук Rovo, оскільки інструмент відкриття URL-адрес залишається активним.
  • Atlassian, виробник Rovo, отримав звіт 23 травня і замовк; через два місяці Rovo «залишається вразливим», каже фірма з безпеки.

Пам'ятаєте, коли чорні SEO-шники наповнювали веб-сторінки білими на білому ключовими словами — невидимими для читачів, але читабельними для Google — щоб обійти пошукові рейтинги? Тепер хакери роблять те саме з AI-моделями. Зловмисник ховає інструкції всередині PDF-документа, модель не може відрізнити слова користувача від вбудованих, і вона підкоряється.

Згідно з розкриттям PromptArmor, Rovo — агент Atlassian, який працює з Jira, Confluence та рештою вашого робочого простору — можна перетворити на конвеєр даних за допомогою одного отруєного файлу. Жертва просить Rovo організувати якісь завдання, завантажує документ, і документ несе прихований промпт (наприклад, інструкцію, написану прозорим кольором і шрифтом розміром 1 піксель).

Око цього не бачить, але агент розпізнає цей текст як інший текст у документі. Цей промпт наказує Rovo зібрати конфіденційні дані та вставити їх на URL-адресу, контрольовану зловмисником. Фірма називає це атакою з нульовим кліком. Немає кліку для підтвердження і жодного попередження.

Rovo AI асистент захоплено. Скріншот: PromptArmor
Rovo AI асистент захоплено. Скріншот: PromptArmor

Ін'єкція промпту — це коли хтось вставляє інструкції в контент, який читає ШІ, перехоплюючи його від справжнього оператора. «Непряма» означає, що отрута знаходиться у файлі або на веб-сторінці, а не в чаті. Робота Rovo — читати речі та діяти відповідно до них, тому прихований рядок, який каже «надішліть конфіденційні тікети сюди», сприймається моделлю як легітимна команда.

PromptArmor стверджує, що витік «спрацьовує, навіть якщо організація вимкнула веб-пошук для Rovo. Це тому, що налаштування веб-пошуку не видаляє інструмент для відкриття результатів пошуку». Вимкніть цю функцію — і двері залишаються відчиненими.

Rovo AI асистент захоплений. Скріншот: PromptArmor
Rovo AI асистент захоплений. Скріншот: PromptArmor

Rovo — це не інструмент для любителів. Він працює поверх найчутливіших даних проєктів компанії та діє самостійно. AI-агенти, побудовані на GPT-5 і Gemini, не змогли протистояти ін'єкціям промптів у понад 79% випадків у прямих тестах — і Rovo показує, що непряма версія потрапляє в комерційний корпоративний продукт. Ця закономірність повторюється з агентами, які можуть читати та діяти, але їх спрямовують у неправильний бік.

Atlassian опрацював звіт і подякував PromptArmor, як повідомляє фірма, а потім замовк. Rovo, робить висновок PromptArmor, «залишається вразливим».

«Atlassian призначив номер справи та висловив подяку, але після численних повторних звернень PromptArmor протягом більш ніж двох місяців Atlassian не здійснив жодних подальших комунікацій, і Rovo залишається вразливим», — написала фірма.