
還記得黑帽 SEOs 如何在網頁中塞滿白色背景上的白色關鍵字——對讀者不可見,但 Google 可讀——以操縱搜尋排名嗎?駭客現在也對 AI 模型做同樣的事情。攻擊者將指令隱藏在 PDF 文件中,模型無法區分用戶的文字和植入的文字,然後就會遵從指令。
根據 PromptArmor 的揭露,Rovo——Atlassian 橫跨 Jira、Confluence 和您工作區其他部分的代理——可以透過一個「毒化」文件轉變為資料傳輸管道。受害者要求 Rovo 整理一些工單,上傳一份文件,而該文件攜帶一個隱藏的提示(例如,用透明顏色和 1 像素大小的字體寫的指令)。
人眼看不見,但代理程式會將該文字識別為文件中的另一段文字。該提示會告訴 Rovo 收集敏感資料並將其貼到攻擊者控制的 URL 上。該公司稱其為零點擊攻擊。沒有批准點擊,也沒有警告。
提示注入是指有人將指令偷偷放入 AI 正在讀取的內容中,從而劫持了其真正的操作。而「間接」的意思是惡意內容存在於文件或網頁中,而不是聊天框中。Rovo 的工作是讀取內容並根據其執行操作,因此一行隱藏的「將機密工單發送至此處」指令對模型來說就像是一個合法的命令。
PromptArmor 表示,即使組織已停用 Rovo 的網路搜尋功能,資料外洩「仍會成功」。這是因為網路搜尋設定未能移除開啟搜尋結果的工具。關閉該功能,門卻仍然敞開。
Rovo 並非業餘工具。它處理著公司最敏感的專案資料,並自行運作。在直接測試中,基於 GPT-5 和 Gemini 建構的 AI 代理在超過 79% 的時間裡未能抵抗提示注入——而 Rovo 顯示間接版本已在出貨的企業產品中發生。這種模式在能夠讀取和執行操作的代理被誤導時不斷重複。
Atlassian 處理了這份報告並感謝 PromptArmor,該公司表示,然後就沉默了。PromptArmor 總結道,Rovo「仍然存在漏洞」。
「Atlassian 分配了一個案例編號並表示感謝,但在 PromptArmor 進行了兩個多月的多次後續追蹤後,Atlassian 未再有任何溝通,Rovo 仍然存在漏洞,」該公司寫道。