导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜
快讯 机构 观点 人物 专题

PDF隐藏文本劫持Atlassian Rovo AI助手,企业数据面临零点击泄露风险

近日,安全公司PromptArmor披露了一种针对企业AI助手的攻击方式:通过在PDF文档中嵌入肉眼不可见的隐藏指令,攻击者可以劫持Atlassian Rovo AI助手,将敏感企业数据悄悄传送到外部服务器。这种技术被称为“间接提示注入”,与早期黑帽SEO中在网页中隐藏白色关键字的手法如出一辙,但现在目标变成了AI模型。

Rovo AI assistant getting hijacked. Screenshot: PromptArmor

Rovo是Atlassian推出的AI代理,能够跨Jira、Confluence等企业工作空间自动执行任务。攻击者只需上传一个包含隐藏文本的PDF文件,例如使用透明颜色或1像素大小的字体写入指令,用户肉眼无法察觉,但AI会将其视为正常文档内容并读取。这些隐藏指令可以指示Rovo收集项目数据、凭证或其他敏感信息,并发送到攻击者控制的URL。

PromptArmor将该攻击描述为“零点击攻击”,意味着受害者无需执行任何操作,只要AI读取了恶意文档即可能中招。更令人担忧的是,测试显示,基于GPT-5和Gemini构建的AI代理在面对直接提示注入时的失败率超过79%,而此次间接提示注入已在企业产品中得到实际验证。

Rovo AI assistant getting hijacked. Screenshot: PromptArmor

PromptArmor还发现,即使企业管理员关闭了Rovo的网络搜索功能,攻击依然可以成功。因为该设置并未移除打开搜索结果的相关工具,导致看似已关闭的功能实际上仍可被利用。

据报道,Atlassian最初承认了该报告,感谢PromptArmor并分配了案件编号,但在超过两个月的多次跟进后,公司不再回应。PromptArmor表示:“Atlassian分配了案件编号并表示感谢,但经过两个多月多次跟进,Atlassian没有进一步沟通,Rovo仍然存在漏洞。”

这种通过隐藏内容劫持AI代理的方式正成为日益严重的安全风险,尤其是在越来越多企业开始部署能够访问敏感数据并自主行动的AI助手时。当提示注入与区块链和加密货币平台结合,数据泄露可能直接导致经济损失,这凸显了在AI驱动的系统中建立强健防御机制的紧迫性。