صفحه اصلیمرکز اخبار LBank
متن پنهان در فایل‌های PDF این دستیار هوش مصنوعی را ربایش می‌کند
hidden-text-pdfs-hijacking-ai-assistant-prompt-injection
متن پنهان در فایل‌های PDF این دستیار هوش مصنوعی را ربایش می‌کند
یک شرکت امنیتی می‌گوید دستیار هوش مصنوعی Atlassian می‌تواند بی‌سروصدا تیکت‌های Jira و اسناد Confluence شما را با استفاده از دستورالعمل‌هایی که در فایلی دفن شده‌اند و قسم می‌خورید خالی بوده، برای یک مهاجم ارسال کند.
2026-08-10 منبع:decrypt.co

در یک نگاه

  • شرکت امنیتی پرامپت‌آرمور (PromptArmor) می‌گوید دستیار هوش مصنوعی روو (Rovo) می‌تواند با استفاده از دستورالعمل‌های پنهان در فایل‌های آپلود شده، مانند PDF، بدون نیاز به تأیید انسانی، داده‌ها را استخراج کند.
  • این ترفند حتی زمانی که یک سازمان جستجوی وب روو را غیرفعال کرده باشد، کار می‌کند، زیرا ابزار باز کردن URL همچنان فعال باقی می‌ماند.
  • شرکت اَتْلَسْیَن (Atlassian)، سازنده روو، گزارش را در تاریخ ۲۳ می دریافت کرد و سپس سکوت اختیار کرد؛ شرکت امنیتی می‌گوید پس از دو ماه، روو "همچنان آسیب‌پذیر است".

به یاد دارید زمانی که متخصصان سئوی کلاه سیاه (black-hat SEOs) صفحات وب را با کلمات کلیدی سفید روی پس‌زمینه سفید پر می‌کردند—نامرئی برای خوانندگان، اما قابل خواندن برای گوگل—تا رتبه‌بندی جستجو را دستکاری کنند؟ هکرها اکنون همین کار را با مدل‌های هوش مصنوعی انجام می‌دهند. مهاجم دستورالعمل‌هایی را درون یک سند PDF پنهان می‌کند، مدل نمی‌تواند تفاوت بین کلمات کاربر و کلمات کاشته شده را تشخیص دهد و از آن‌ها اطاعت می‌کند.

طبق افشاگری پرامپت‌آرمور (PromptArmor)، روو (Rovo)—عامِل اَتْلَسْیَن (Atlassian) که در سراسر Jira، Confluence و بقیه فضای کاری شما عمل می‌کند—می‌تواند با یک فایل "آلوده" به یک خط لوله داده تبدیل شود. قربانی از روو می‌خواهد برخی از تیکت‌ها را سازماندهی کند، سندی را آپلود می‌کند، و این سند حاوی یک پرامپت مخفی (به عنوان مثال، دستوری که با رنگ شفاف و فونت ۱ پیکسلی نوشته شده است) است.

چشم نمی‌تواند آن را ببیند، اما یک Agent آن متن را به عنوان متنی دیگر در سند تشخیص می‌دهد. آن پرامپت به روو می‌گوید که داده‌های حساس را جمع‌آوری کرده و در یک URL تحت کنترل مهاجم قرار دهد. این شرکت آن را "حمله صفر-کلیک" می‌نامد. هیچ کلیک تأییدی و هیچ هشداری وجود ندارد.

Rovo AI assistant getting hijacked. Screenshot: PromptArmor
دستیار هوش مصنوعی روو در حال ربوده شدن. اسکرین‌شات: پرامپت‌آرمور

تزریق پرامپت (prompt injection) زمانی است که شخصی دستورالعمل‌هایی را به محتوایی که یک هوش مصنوعی در حال خواندن آن است وارد می‌کند و آن را از کنترل اپراتور اصلی‌اش خارج می‌کند. "غیرمستقیم" به این معنی است که این دستور مخرب در یک فایل یا صفحه وب قرار دارد و نه در پنجره چت. وظیفه روو خواندن و عمل کردن بر اساس اطلاعات است، بنابراین یک خط پنهان که می‌گوید "تیکت‌های محرمانه را اینجا ارسال کن" برای مدل مانند یک فرمان قانونی خوانده می‌شود.

پرامپت‌آرمور می‌گوید که این افشاگری "حتی اگر سازمانی جستجوی وب را برای روو غیرفعال کرده باشد، موفقیت‌آمیز است. این به این دلیل است که تنظیمات جستجوی وب در حذف ابزار باز کردن نتایج جستجو ناتوان است." این ویژگی را خاموش کنید، و در همچنان باز می‌ماند.

Rovo AI assistant getting hijacked. Screenshot: PromptArmor
دستیار هوش مصنوعی روو در حال ربوده شدن. اسکرین‌شات: پرامپت‌آرمور

روو یک ابزار سرگرمی نیست. این ابزار بر روی حساس‌ترین داده‌های پروژه یک شرکت قرار دارد و به طور مستقل عمل می‌کند. عامل‌های هوش مصنوعی ساخته شده بر روی GPT-5 و Gemini در تست‌های مستقیم، بیش از ۷۹% مواقع در برابر تزریق پرامپت مقاومت نکردند—و روو نشان می‌دهد که نسخه غیرمستقیم این حمله در یک محصول شرکتی آماده عرضه نیز عملی است. این الگو همچنان با عامل‌هایی که می‌توانند بخوانند و عمل کنند و به مسیر اشتباه هدایت می‌شوند، تکرار می‌شود.

اَتْلَسْیَن گزارش را بررسی کرد و از پرامپت‌آرمور تشکر کرد، اما سپس سکوت اختیار کرد. پرامپت‌آرمور نتیجه می‌گیرد که روو "همچنان آسیب‌پذیر است."

این شرکت نوشت: "اَتْلَسْیَن یک شماره پرونده اختصاص داد و تشکر کرد، اما پس از چندین پیگیری از سوی پرامپت‌آرمور طی بیش از دو ماه، اَتْلَسْیَن هیچ ارتباط بیشتری برقرار نکرده و روو همچنان آسیب‌پذیر باقی مانده است."

رمزارز های محبوب
همین حالا ثبت‌نام کنید، هیچ به‌روزرسانی‌ای را از دست ندهید!