
Vă amintiți când specialiștii SEO black-hat umpleau paginile web cu cuvinte cheie albe pe fundal alb – invizibile pentru cititori, dar lizibile pentru Google – pentru a manipula clasamentele de căutare? Hackerii fac acum același lucru cu modelele AI. Atacatorul ascunde instrucțiuni într-un document PDF, modelul nu poate face diferența între cuvintele utilizatorului și cele plantate, și le respectă.
Conform dezvăluirilor PromptArmor, Rovo – agentul Atlassian care operează în Jira, Confluence și restul spațiului de lucru – poate fi transformat într-o conductă de date cu un singur fișier „otrăvit”. O victimă îi cere lui Rovo să organizeze niște tichete, încarcă un document, iar documentul conține un prompt ascuns (de exemplu, o instrucțiune scrisă cu o culoare transparentă și un font de 1 pixel).
Ochiul nu o poate vedea, dar un Agent recunoaște acel text ca fiind un alt text din document. Acel prompt îi spune lui Rovo să colecteze date sensibile și să le insereze pe o adresă URL controlată de atacator. Firma numește acest lucru un atac zero-click. Nu există niciun clic de aprobare și nicio avertizare.
O injecție de prompt este atunci când cineva strecoară instrucțiuni în conținutul pe care un AI îl citește, deturnându-l de la operatorul său real. „Indirect” înseamnă pur și simplu că „otrava” se află într-un fișier sau pe o pagină web, mai degrabă decât în caseta de chat. Sarcina lui Rovo este să citească și să acționeze, așa că o linie ascunsă care spune „trimite tichetele confidențiale aici” este interpretată de model ca o comandă legitimă.
PromptArmor afirmă că scurgerea de date „reușește chiar dacă o organizație a dezactivat căutarea web pentru Rovo. Acest lucru se întâmplă deoarece setarea de căutare web nu reușește să elimine instrumentul de deschidere a rezultatelor căutării.” Dezactivați funcția, iar ușa rămâne deschisă.
Rovo nu este un instrument pentru amatori. Acesta se află deasupra celor mai sensibile date de proiect ale unei companii și acționează de unul singur. Agenții AI construiți pe GPT-5 și Gemini nu au reușit să reziste injecției de prompt în peste 79% din cazuri în testele directe – iar Rovo demonstrează că versiunea indirectă își găsește locul într-un produs enterprise livrat. Modelul se repetă cu agenți care pot citi și acționa fiind direcționați greșit.
Atlassian a procesat raportul și a mulțumit PromptArmor, afirmă firma, apoi a tăcut. Rovo, conchide PromptArmor, „rămâne vulnerabil”.
"Atlassian a alocat un număr de caz și și-a exprimat mulțumirile, dar după multiple solicitări de urmărire din partea PromptArmor pe parcursul a peste două luni, Atlassian nu a mai comunicat nimic, iar Rovo rămâne vulnerabil", a scris firma.








