导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜 概念版块
快讯 机构 人物 观点 专题

隐藏文本攻击重现:Atlassian Rovo AI助手遭零点击提示注入,敏感数据可被窃取

还记得黑帽SEO曾将白色文字隐藏在白色背景中,让用户看不见但Google能读取,以此操纵搜索排名吗?如今,黑客正在用同样的手法攻击AI模型。攻击者将指令隐藏在PDF文档中,AI模型无法区分用户指令与植入指令,便会乖乖执行。

据安全公司PromptArmor披露,Atlassian的AI助手Rovo——能够跨Jira、Confluence等企业工作空间执行任务——只需一个被污染的文档就能被转化为数据泄露管道。受害者让Rovo整理某些工单,上传一个文档,而文档中携带着隐藏的提示(例如,使用透明颜色和1像素大小的字体书写的指令)。肉眼无法看见,但Rovo会将其识别为文档中的文本。该提示指示Rovo收集敏感数据并粘贴到攻击者控制的URL上。PromptArmor将此称为零点击攻击,无需点击确认,也没有任何警告。

Rovo AI assistant getting hijacked. Screenshot: PromptArmor

提示注入是指攻击者将指令嵌入AI正在读取的内容中,从而劫持AI,使其脱离真实操作者的控制。“间接”意味着注入点位于文件或网页中,而非聊天框。Rovo的职责是读取内容并执行操作,因此一句“将机密工单发送到这里”的隐藏指令,对于模型而言就像一条合法命令。PromptArmor表示,即使组织关闭了Rovo的网页搜索功能,该漏洞依然有效,“因为网页搜索设置未能移除打开搜索结果的功能”。关闭该功能,漏洞依然敞开。

Rovo AI assistant getting hijacked. Screenshot: PromptArmor

Rovo并非业余工具,它运行在企业的核心项目数据之上,并能自主行动。基于GPT-5和Gemini构建的AI代理在直接测试中,超过79%的情况下无法抵御提示注入,而Rovo展示了间接注入在企业级产品中的实际落地。能够读取并执行操作的AI代理被错误引导的模式一再重演。Atlassian处理了报告并感谢了PromptArmor,但随后便陷入沉默。PromptArmor总结道:“Rovo仍然存在漏洞。”该公司写道:“Atlassian分配了一个案例编号并表达了感谢,但在超过两个月的时间里,PromptArmor多次跟进,Atlassian未再进一步沟通,Rovo仍然脆弱。”