
أتتذكرون عندما كان متخصصو تحسين محركات البحث ذوو القبعة السوداء يحشون صفحات الويب بكلمات مفتاحية بيضاء على خلفية بيضاء—غير مرئية للقراء، لكن يمكن لجوجل قراءتها—للتلاعب بترتيب البحث؟ يفعل المتسللون الشيء نفسه الآن مع نماذج الذكاء الاصطناعي. يخفي المهاجم تعليمات داخل مستند PDF، ولا يمكن للنموذج التمييز بين كلمات المستخدم والكلمات المزروعة، فيقوم بالامتثال.
وفقًا لإفصاح PromptArmor، يمكن تحويل Rovo—عميل Atlassian الذي يعمل عبر Jira وConfluence وبقية مساحة عملك—إلى قناة لتسريب البيانات بملف واحد مسموم. يطلب الضحية من Rovo تنظيم بعض التذاكر، ويقوم بتحميل مستند، ويحتوي المستند على توجيه خفي (على سبيل المثال، تعليمات مكتوبة بلون شفاف وبخط بحجم 1 بكسل).
لا تستطيع العين رؤيته، لكن العامل (الوكيل) يتعرف على هذا النص كنص آخر في المستند. يخبر هذا التوجيه Rovo بجمع البيانات الحساسة ولصقها في عنوان URL يتحكم فيه المهاجم. تصف الشركة هذا بأنه هجوم "صفر نقرة". لا توجد نقرة موافقة، ولا يوجد تحذير.
حقن الأوامر (Prompt injection) هو عندما يقوم شخص ما بإدخال تعليمات في محتوى يقرأه الذكاء الاصطناعي، ليختطفه من مشغله الحقيقي. "غير المباشر" يعني ببساطة أن التوجيه الضار موجود في ملف أو صفحة ويب بدلاً من مربع الدردشة. وظيفة Rovo هي قراءة الأشياء والتصرف بناءً عليها، لذا فإن سطرًا مخفيًا يقول "أرسل التذاكر السرية هنا" يُقرأ للنموذج كأمر مشروع.
تقول PromptArmor إن التسريب "ينجح حتى لو قامت المؤسسة بتعطيل البحث عبر الويب لـ Rovo. وذلك لأن إعداد البحث عبر الويب يفشل في إزالة أداة فتح نتائج البحث." قم بإيقاف تشغيل الميزة، ويبقى الباب مفتوحًا.
Rovo ليس أداة للمبتدئين. إنه يعتمد على أهم بيانات المشاريع الحساسة للشركة، ويتصرف من تلقاء نفسه. فشلت وكلاء الذكاء الاصطناعي المبنية على GPT-5 وGemini في مقاومة حقن الأوامر بأكثر من 79% من المرات في الاختبارات المباشرة—ويظهر Rovo أن النسخة غير المباشرة تظهر في منتج مؤسسي قيد الاستخدام. يستمر هذا النمط في التكرار مع الوكلاء القادرين على القراءة والتصرف يتم توجيههم بطريقة خاطئة.
عالجت Atlassian التقرير وشكرت PromptArmor، حسب قول الشركة، ثم التزمت الصمت. وتستنتج PromptArmor أن Rovo "لا يزال عرضة للخطر".
كتبت الشركة: "خصصت Atlassian رقم قضية وأعربت عن شكرها، ولكن بعد عدة متابعات من PromptArmor على مدار أكثر من شهرين، لم تجرِ Atlassian أي اتصال آخر، ولا يزال Rovo عرضة للخطر".