Trang chủTrung tâm tin tức LBank
Văn bản ẩn trong PDF đang chiếm quyền điều khiển trợ lý AI này
hidden-text-pdfs-hijacking-ai-assistant-prompt-injection
Văn bản ẩn trong PDF đang chiếm quyền điều khiển trợ lý AI này
Một công ty an ninh cho biết trợ lý AI của Atlassian sẽ lén âm thầm chuyển các ticket Jira và tài liệu Confluence của bạn cho kẻ tấn công, bằng cách sử dụng những chỉ dẫn được giấu trong một tệp mà bạn sẽ thề rằng nó trống rỗng.
2026-08-10 Nguồn:decrypt.co

Tóm tắt

  • Công ty bảo mật PromptArmor cho biết trợ lý AI Rovo có thể bị điều khiển để đánh cắp dữ liệu mà không cần sự chấp thuận của con người, thông qua các hướng dẫn ẩn trong một tệp được tải lên, chẳng hạn như PDF.
  • Thủ thuật này vẫn hoạt động ngay cả khi một tổ chức tắt tính năng tìm kiếm web của Rovo, bởi vì công cụ mở URL vẫn hoạt động.
  • Atlassian, nhà sản xuất Rovo, đã nhận được báo cáo vào ngày 23 tháng 5 và giữ im lặng; hai tháng trôi qua, Rovo "vẫn dễ bị tấn công," công ty bảo mật cho biết.

Bạn có nhớ khi các SEO mũ đen nhồi nhét các trang web với từ khóa trắng trên nền trắng—không nhìn thấy được đối với người đọc, nhưng có thể đọc được đối với Google—để thao túng thứ hạng tìm kiếm không? Hiện tại, tin tặc đang làm điều tương tự với các mô hình AI. Kẻ tấn công ẩn các hướng dẫn bên trong tài liệu PDF, mô hình không thể phân biệt giữa lời của người dùng và các hướng dẫn được cấy ghép, và nó tuân theo.

Theo tiết lộ của PromptArmor, Rovo—tác nhân của Atlassian liên kết với Jira, Confluence và phần còn lại của không gian làm việc của bạn—có thể biến thành một đường ống dữ liệu chỉ với một tệp bị nhiễm độc. Một nạn nhân yêu cầu Rovo sắp xếp một số ticket, tải lên một tài liệu, và tài liệu đó chứa một lời nhắc ẩn (ví dụ: một hướng dẫn được viết bằng màu trong suốt và cỡ chữ 1 pixel).

Mắt thường không thể nhìn thấy, nhưng một Agent nhận diện văn bản đó như một văn bản khác trong tài liệu. Lời nhắc đó yêu cầu Rovo thu thập dữ liệu nhạy cảm và dán nó vào một URL do kẻ tấn công kiểm soát. Công ty gọi đây là một cuộc tấn công không cần nhấp chuột. Không có nút chấp thuận, và không có cảnh báo.

Rovo AI assistant getting hijacked. Screenshot: PromptArmor
Trợ lý AI Rovo bị chiếm quyền. Ảnh chụp màn hình: PromptArmor

Tiêm prompt là khi ai đó lén lút đưa các hướng dẫn vào nội dung mà một AI đang đọc, chiếm quyền kiểm soát nó từ người điều hành thực sự. "Gián tiếp" chỉ có nghĩa là mã độc nằm trong một tệp hoặc trang web chứ không phải trong hộp trò chuyện. Nhiệm vụ của Rovo là đọc và thực hiện theo chúng, vì vậy một dòng ẩn ghi "gửi các ticket bảo mật đến đây" được mô hình hiểu như một lệnh hợp lệ.

PromptArmor cho biết vụ rò rỉ "thành công ngay cả khi một tổ chức đã tắt tính năng tìm kiếm web cho Rovo. Điều này là do cài đặt tìm kiếm web không loại bỏ công cụ để mở kết quả tìm kiếm." Tắt tính năng, và cánh cửa vẫn mở.

Rovo AI assistant getting hijacked. Screenshot: PromptArmor
Trợ lý AI Rovo bị chiếm quyền. Ảnh chụp màn hình: PromptArmor

Rovo không phải là một công cụ dành cho người có sở thích. Nó nằm trên đỉnh dữ liệu dự án nhạy cảm nhất của một công ty, và nó tự động hoạt động. Các tác nhân AI được xây dựng trên GPT-5 và Gemini đã không chống lại tiêm prompt hơn 79% thời gian trong các thử nghiệm trực tiếp—và Rovo cho thấy phiên bản gián tiếp xuất hiện trong một sản phẩm doanh nghiệp đang được vận chuyển. Mô hình này cứ lặp lại với các tác nhân có thể đọc và hành động bị hướng sai cách.

Atlassian đã xử lý báo cáo và cảm ơn PromptArmor, công ty cho biết, sau đó im lặng. PromptArmor kết luận rằng Rovo "vẫn dễ bị tấn công."

"Atlassian đã gán một số hồ sơ và bày tỏ lời cảm ơn, nhưng sau nhiều lần PromptArmor theo dõi trong hơn hai tháng, Atlassian đã không liên lạc thêm, và Rovo vẫn dễ bị tấn công," công ty viết.