还记得黑帽SEO如何在网页中填充白底白字的关键词吗?这些关键词对读者是不可见的,但对谷歌是可读的,目的是操控搜索排名。如今,黑客们正在用AI模型做同样的事情。攻击者将指令隐藏在PDF文档中,模型无法分辨用户的词语和植入的词语,并且会服从。
根据 PromptArmor的披露,Rovo——Atlassian的代理,覆盖了Jira、Confluence以及您的整个工作区——可以通过一个有毒文件变成数据管道。受害者请求Rovo组织一些工单,上传一个文档,而这个文档里带有一个隐蔽的提示(例如,一个用透明颜色和1像素大小的字体书写的指令)。
眼睛看不见,但代理可以识别那段文本为文档中的另一段文本。那个提示告诉Rovo收集敏感数据并将其粘贴到攻击者控制的URL上。该公司称之为零点击攻击。没有任何确认点击,也没有警告。
Rovo AI助手被劫持。截图:PromptArmor
当有人将指令夹入AI正在阅读的内容中,劫持它的真实操作员时,这称为提示注入。"间接"只是意味着毒素存在于文件或网页中,而不是在聊天框里。Rovo的工作是读取内容并对此采取行动,因此一行隐藏的文字“把机密工单发送到这里”对模型来说就像一个合法的命令。
PromptArmor表示,即使一个组织已禁用Rovo的网页搜索,该泄漏“仍然成功。这是因为网页搜索设置未能移除打开搜索结果的工具。”关闭该功能,门依然敞开。
Rovo AI助手被劫持。截图:PromptArmor
Rovo并不是一个爱好者工具。它位于公司最敏感的项目数据之上,并且能够自主行动。基于GPT-5和Gemini构建的AI代理在直接测试中超过79%的时间未能抵抗提示注入——而Rovo展示了间接版本在一个商业产品中的落地。这个模式不断重复,能够读取和行动的代理被指向错误的方向。
Atlassian处理了报告并感谢了PromptArmor,该公司表示,然后便沉默了。PromptArmor得出结论,Rovo“依然脆弱”。
“Atlassian分配了案件编号并表示感谢,但在PromptArmor在两个月内多次跟进后,Atlassian没有进一步沟通,Rovo仍然脆弱,”该公司写道。
免责声明:本文章仅代表作者个人观点,不代表本平台的立场和观点。本文章仅供信息分享,不构成对任何人的任何投资建议。用户与作者之间的任何争议,与本平台无关。如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到support@aicoin.com,本平台相关工作人员将会进行核查。