AcasăCentrul de știri LBank
Textul ascuns în fișierele PDF deturnează acest asistent AI
hidden-text-pdfs-hijacking-ai-assistant-prompt-injection
Textul ascuns în fișierele PDF deturnează acest asistent AI
O firmă de securitate spune că asistentul AI al Atlassian va transmite în tăcere tichetele tale Jira și documentele Confluence către un atacator, folosind instrucțiuni ascunse într-un fișier despre care ai jura că era gol.
2026-08-10 Sursă:decrypt.co

Pe scurt

  • Compania de securitate PromptArmor afirmă că asistentul AI Rovo poate fi direcționat să exfiltreze date fără aprobare umană, prin instrucțiuni ascunse într-un fișier încărcat, cum ar fi PDF-urile.
  • Trucul funcționează chiar și atunci când o organizație dezactivează căutarea web a lui Rovo, deoarece instrumentul de deschidere a URL-urilor rămâne activ.
  • Atlassian, creatorul lui Rovo, a primit raportul pe 23 mai și a tăcut; două luni mai târziu, Rovo „rămâne vulnerabil”, spune firma de securitate.

Vă amintiți când specialiștii SEO black-hat umpleau paginile web cu cuvinte cheie albe pe fundal alb – invizibile pentru cititori, dar lizibile pentru Google – pentru a manipula clasamentele de căutare? Hackerii fac acum același lucru cu modelele AI. Atacatorul ascunde instrucțiuni într-un document PDF, modelul nu poate face diferența între cuvintele utilizatorului și cele plantate, și le respectă.

Conform dezvăluirilor PromptArmor, Rovo – agentul Atlassian care operează în Jira, Confluence și restul spațiului de lucru – poate fi transformat într-o conductă de date cu un singur fișier „otrăvit”. O victimă îi cere lui Rovo să organizeze niște tichete, încarcă un document, iar documentul conține un prompt ascuns (de exemplu, o instrucțiune scrisă cu o culoare transparentă și un font de 1 pixel).

Ochiul nu o poate vedea, dar un Agent recunoaște acel text ca fiind un alt text din document. Acel prompt îi spune lui Rovo să colecteze date sensibile și să le insereze pe o adresă URL controlată de atacator. Firma numește acest lucru un atac zero-click. Nu există niciun clic de aprobare și nicio avertizare.

Asistentul AI Rovo este deturnat. Captură de ecran: PromptArmor
Asistentul AI Rovo este deturnat. Captură de ecran: PromptArmor

O injecție de prompt este atunci când cineva strecoară instrucțiuni în conținutul pe care un AI îl citește, deturnându-l de la operatorul său real. „Indirect” înseamnă pur și simplu că „otrava” se află într-un fișier sau pe o pagină web, mai degrabă decât în caseta de chat. Sarcina lui Rovo este să citească și să acționeze, așa că o linie ascunsă care spune „trimite tichetele confidențiale aici” este interpretată de model ca o comandă legitimă.

PromptArmor afirmă că scurgerea de date „reușește chiar dacă o organizație a dezactivat căutarea web pentru Rovo. Acest lucru se întâmplă deoarece setarea de căutare web nu reușește să elimine instrumentul de deschidere a rezultatelor căutării.” Dezactivați funcția, iar ușa rămâne deschisă.

Asistentul AI Rovo este deturnat. Captură de ecran: PromptArmor
Asistentul AI Rovo este deturnat. Captură de ecran: PromptArmor

Rovo nu este un instrument pentru amatori. Acesta se află deasupra celor mai sensibile date de proiect ale unei companii și acționează de unul singur. Agenții AI construiți pe GPT-5 și Gemini nu au reușit să reziste injecției de prompt în peste 79% din cazuri în testele directe – iar Rovo demonstrează că versiunea indirectă își găsește locul într-un produs enterprise livrat. Modelul se repetă cu agenți care pot citi și acționa fiind direcționați greșit.

Atlassian a procesat raportul și a mulțumit PromptArmor, afirmă firma, apoi a tăcut. Rovo, conchide PromptArmor, „rămâne vulnerabil”.

"Atlassian a alocat un număr de caz și și-a exprimat mulțumirile, dar după multiple solicitări de urmărire din partea PromptArmor pe parcursul a peste două luni, Atlassian nu a mai comunicat nimic, iar Rovo rămâne vulnerabil", a scris firma.