
به یاد دارید زمانی که متخصصان سئوی کلاه سیاه (black-hat SEOs) صفحات وب را با کلمات کلیدی سفید روی پسزمینه سفید پر میکردند—نامرئی برای خوانندگان، اما قابل خواندن برای گوگل—تا رتبهبندی جستجو را دستکاری کنند؟ هکرها اکنون همین کار را با مدلهای هوش مصنوعی انجام میدهند. مهاجم دستورالعملهایی را درون یک سند PDF پنهان میکند، مدل نمیتواند تفاوت بین کلمات کاربر و کلمات کاشته شده را تشخیص دهد و از آنها اطاعت میکند.
طبق افشاگری پرامپتآرمور (PromptArmor)، روو (Rovo)—عامِل اَتْلَسْیَن (Atlassian) که در سراسر Jira، Confluence و بقیه فضای کاری شما عمل میکند—میتواند با یک فایل "آلوده" به یک خط لوله داده تبدیل شود. قربانی از روو میخواهد برخی از تیکتها را سازماندهی کند، سندی را آپلود میکند، و این سند حاوی یک پرامپت مخفی (به عنوان مثال، دستوری که با رنگ شفاف و فونت ۱ پیکسلی نوشته شده است) است.
چشم نمیتواند آن را ببیند، اما یک Agent آن متن را به عنوان متنی دیگر در سند تشخیص میدهد. آن پرامپت به روو میگوید که دادههای حساس را جمعآوری کرده و در یک URL تحت کنترل مهاجم قرار دهد. این شرکت آن را "حمله صفر-کلیک" مینامد. هیچ کلیک تأییدی و هیچ هشداری وجود ندارد.
تزریق پرامپت (prompt injection) زمانی است که شخصی دستورالعملهایی را به محتوایی که یک هوش مصنوعی در حال خواندن آن است وارد میکند و آن را از کنترل اپراتور اصلیاش خارج میکند. "غیرمستقیم" به این معنی است که این دستور مخرب در یک فایل یا صفحه وب قرار دارد و نه در پنجره چت. وظیفه روو خواندن و عمل کردن بر اساس اطلاعات است، بنابراین یک خط پنهان که میگوید "تیکتهای محرمانه را اینجا ارسال کن" برای مدل مانند یک فرمان قانونی خوانده میشود.
پرامپتآرمور میگوید که این افشاگری "حتی اگر سازمانی جستجوی وب را برای روو غیرفعال کرده باشد، موفقیتآمیز است. این به این دلیل است که تنظیمات جستجوی وب در حذف ابزار باز کردن نتایج جستجو ناتوان است." این ویژگی را خاموش کنید، و در همچنان باز میماند.
روو یک ابزار سرگرمی نیست. این ابزار بر روی حساسترین دادههای پروژه یک شرکت قرار دارد و به طور مستقل عمل میکند. عاملهای هوش مصنوعی ساخته شده بر روی GPT-5 و Gemini در تستهای مستقیم، بیش از ۷۹% مواقع در برابر تزریق پرامپت مقاومت نکردند—و روو نشان میدهد که نسخه غیرمستقیم این حمله در یک محصول شرکتی آماده عرضه نیز عملی است. این الگو همچنان با عاملهایی که میتوانند بخوانند و عمل کنند و به مسیر اشتباه هدایت میشوند، تکرار میشود.
اَتْلَسْیَن گزارش را بررسی کرد و از پرامپتآرمور تشکر کرد، اما سپس سکوت اختیار کرد. پرامپتآرمور نتیجه میگیرد که روو "همچنان آسیبپذیر است."
این شرکت نوشت: "اَتْلَسْیَن یک شماره پرونده اختصاص داد و تشکر کرد، اما پس از چندین پیگیری از سوی پرامپتآرمور طی بیش از دو ماه، اَتْلَسْیَن هیچ ارتباط بیشتری برقرار نکرده و روو همچنان آسیبپذیر باقی مانده است."