InícioCentro de Notícias da LBank
Texto oculto em PDFs está sequestrando este assistente de IA
hidden-text-pdfs-hijacking-ai-assistant-prompt-injection
Texto oculto em PDFs está sequestrando este assistente de IA
Uma empresa de segurança diz que o assistente de IA da Atlassian vai enviar silenciosamente seus tickets do Jira e documentos do Confluence para um atacante, usando instruções ocultas em um arquivo que você juraria estar vazio.
2026-08-10 Fonte:decrypt.co

Em resumo

  • A empresa de segurança PromptArmor afirma que o assistente de IA Rovo pode ser direcionado para exfiltrar dados sem aprovação humana, através de instruções ocultas em um arquivo carregado, como PDFs.
  • O truque funciona mesmo quando uma organização desativa a pesquisa web do Rovo, porque a ferramenta de abertura de URL permanece ativa.
  • A Atlassian, criadora do Rovo, recebeu o relatório em 23 de maio e ficou em silêncio; dois meses depois, o Rovo "permanece vulnerável", diz a empresa de segurança.

Lembra quando SEOs black-hat enchiam páginas da web com palavras-chave brancas sobre branco – invisíveis para os leitores, legíveis para o Google – para manipular os rankings de busca? Hackers estão fazendo a mesma coisa com modelos de IA agora. O invasor esconde instruções dentro de um documento PDF, o modelo não consegue diferenciar as palavras do usuário das instruções plantadas, e obedece.

De acordo com a divulgação da PromptArmor, o Rovo – o agente da Atlassian que abrange Jira, Confluence e o restante do seu espaço de trabalho – pode ser transformado em um pipeline de dados com um único arquivo envenenado. Uma vítima pede ao Rovo para organizar alguns tickets, carrega um documento, e o documento carrega um prompt oculto (por exemplo, uma instrução escrita em cor transparente e uma fonte de 1 pixel de tamanho).

O olho não consegue ver, mas um Agente reconhece esse texto como outro texto no documento. Esse prompt instrui o Rovo a coletar dados sensíveis e colá-los em uma URL controlada pelo atacante. A empresa chama isso de ataque de clique zero. Não há clique de aprovação, nem aviso.

Assistente de IA Rovo sendo sequestrado. Captura de tela: PromptArmor
Assistente de IA Rovo sendo sequestrado. Captura de tela: PromptArmor

Uma injeção de prompt ocorre quando alguém insere instruções em um conteúdo que uma IA está lendo, sequestrando-a de seu operador real. "Indireto" significa apenas que o veneno reside em um arquivo ou página da web, e não na caixa de chat. O trabalho do Rovo é ler coisas e agir sobre elas, então uma linha oculta que diz "envie os tickets confidenciais para cá" é lida pelo modelo como um comando legítimo.

A PromptArmor afirma que o vazamento "é bem-sucedido mesmo que uma organização tenha desativado a pesquisa web para o Rovo. Isso ocorre porque a configuração de pesquisa web não remove a ferramenta para abrir os resultados da pesquisa." Desative o recurso, e a porta permanece aberta.

Assistente de IA Rovo sendo sequestrado. Captura de tela: PromptArmor
Assistente de IA Rovo sendo sequestrado. Captura de tela: PromptArmor

O Rovo não é uma ferramenta para entusiastas. Ele está acima dos dados de projeto mais sensíveis de uma empresa e age por conta própria. Agentes de IA construídos em GPT-5 e Gemini falharam em resistir à injeção de prompt em mais de 79% das vezes em testes diretos – e o Rovo mostra a versão indireta chegando a um produto empresarial em produção. O padrão se repete com agentes que podem ler e agir sendo direcionados de forma errada.

A Atlassian processou o relatório e agradeceu à PromptArmor, diz a empresa, e depois ficou em silêncio. O Rovo, conclui a PromptArmor, "permanece vulnerável".

"A Atlassian atribuiu um número de caso e expressou agradecimentos, mas após múltiplos acompanhamentos da PromptArmor por mais de dois meses, a Atlassian não fez mais nenhuma comunicação, e o Rovo permanece vulnerável", escreveu a empresa.