Page d'accueilCentre d'actualités LBank
Le texte caché dans les PDF détourne cet assistant IA
hidden-text-pdfs-hijacking-ai-assistant-prompt-injection
Le texte caché dans les PDF détourne cet assistant IA
Une société de sécurité affirme que l’assistant IA d’Atlassian enverra discrètement vos tickets Jira et vos documents Confluence à un attaquant, en utilisant des instructions dissimulées dans un fichier que vous jureriez vide.
2026-08-10 Source:decrypt.co

En bref

  • La société de sécurité PromptArmor affirme que l'assistant IA Rovo peut être incité à exfiltrer des données sans approbation humaine, via des instructions cachées dans un fichier téléchargé, comme des PDF.
  • L'astuce fonctionne même lorsqu'une organisation désactive la recherche web de Rovo, car l'outil d'ouverture d'URL reste actif.
  • Atlassian, le créateur de Rovo, a reçu le rapport le 23 mai et est resté silencieux ; deux mois plus tard, Rovo "reste vulnérable", selon la société de sécurité.

Vous souvenez-vous quand les spécialistes SEO black-hat remplissaient les pages web de mots-clés blancs sur blanc — invisibles pour les lecteurs, lisibles pour Google — pour manipuler les classements de recherche ? Les hackers font la même chose avec les modèles d'IA maintenant. L'attaquant cache des instructions à l'intérieur d'un document PDF, le modèle ne peut pas faire la distinction entre les mots de l'utilisateur et ceux implantés, et il obéit.

Selon la divulgation de PromptArmor, Rovo — l'agent d'Atlassian qui interagit avec Jira, Confluence et le reste de votre espace de travail — peut être transformé en un pipeline de données avec un seul fichier "empoisonné". Une victime demande à Rovo d'organiser des tickets, télécharge un document, et ce document contient une instruction cachée (par exemple une instruction écrite en couleur transparente et avec une police de 1 pixel).

L'œil ne peut pas le voir, mais un Agent reconnaît ce texte comme un autre texte du document. Cette instruction demande à Rovo de collecter des données sensibles et de les coller sur une URL contrôlée par un attaquant. L'entreprise l'appelle une attaque "zéro clic". Il n'y a pas de clic d'approbation, et aucun avertissement.

Rovo AI assistant getting hijacked. Screenshot: PromptArmor
L'assistant IA Rovo se fait détourner. Capture d'écran : PromptArmor

Une injection de prompt se produit lorsque quelqu'un glisse des instructions dans le contenu qu'une IA lit, la détournant de son véritable opérateur. "Indirect" signifie simplement que le poison réside dans un fichier ou une page web plutôt que dans la boîte de discussion. Le travail de Rovo est de lire des informations et d'agir en conséquence, donc une ligne cachée qui dit "envoyer les tickets confidentiels ici" est interprétée par le modèle comme une commande légitime.

PromptArmor affirme que la fuite "réussit même si une organisation a désactivé la recherche web pour Rovo. En effet, le paramètre de recherche web ne parvient pas à supprimer l'outil d'ouverture des résultats de recherche." Désactivez la fonctionnalité, et la porte reste ouverte.

Rovo AI assistant getting hijacked. Screenshot: PromptArmor
L'assistant IA Rovo se fait détourner. Capture d'écran : PromptArmor

Rovo n'est pas un outil de loisir. Il est placé au-dessus des données de projet les plus sensibles d'une entreprise, et il agit de manière autonome. Les agents IA basés sur GPT-5 et Gemini n'ont pas résisté à l'injection de prompt plus de 79 % du temps lors de tests directs — et Rovo montre que la version indirecte se retrouve dans un produit d'entreprise commercialisé. Le schéma se répète avec des agents capables de lire et d'agir qui sont orientés dans la mauvaise direction.

Atlassian a traité le rapport et a remercié PromptArmor, selon l'entreprise, puis est resté silencieux. Rovo, conclut PromptArmor, "reste vulnérable".

"Atlassian a attribué un numéro de dossier et a exprimé ses remerciements, mais après de multiples relances de PromptArmor sur plus de deux mois, Atlassian n'a plus communiqué, et Rovo reste vulnérable", a écrit l'entreprise.