还记得黑帽 SEO 在网页中填充白底白字的关键字(读者看不到,但 Google 可读)以博弈搜索排名吗?黑客现在正在利用人工智能模型做同样的事情。攻击者将指令隐藏在 PDF 文档中,模型无法区分用户的话语和植入的话语,并且它会服从。

根据 PromptArmor 的披露,Rovo——Atlassian 的代理,可以覆盖 Jira、Confluence 和工作空间的其余部分——可以变成带有单个中毒文件的数据管道。受害者要求Rovo整理一些票据,并上传一份文件,该文件带有隐藏的提示(例如透明色、1像素大小的字体书写的指令)。

眼睛看不到它,但特工将该文本识别为文档中的另一个文本。该提示告诉 Rovo 收集敏感数据并将其粘贴到攻击者控制的 URL 上。该公司称之为零点击攻击。没有批准点击,也没有警告。

即时注入是指有人将指令插入人工智能正在阅读的内容中,从真正的操作员那里劫持它。 “间接”只是意味着病毒存在于文件或网页中,而不是聊天框中。 Rovo 的工作是读取内容并对其采取行动,因此显示“将机密票据发送到此处”的隐藏行会像合法命令一样读取到模型。

PromptArmor 表示,“即使组织禁用了 Rovo 的网络搜索,泄漏也会成功。这是因为网络搜索设置无法删除用于打开搜索结果的工具。”关闭该功能,门保持打开状态。

Rovo 不是业余爱好者的工具。它位于公司最敏感的项目数据之上,并且自行运行。在直接测试中,基于 GPT-5 和 Gemini 构建的 AI 代理在超过 79% 的情况下无法抵抗即时注入,而 Rovo 展示了间接版本登陆航运企业产品中的情况。这种模式不断重复,那些能够阅读并采取行动的代理被指向错误的方向。

该公司表示,Atlassian 处理了该报告并向 PromptArmor 表示感谢,然后就陷入了沉默。 PromptArmor 总结道,Rovo“仍然很脆弱”。

该公司写道:“Atlassian 分配了一个案例编号并表示感谢,但在 PromptArmor 两个多月的多次跟进后,Atlassian 没有进行进一步的沟通,Rovo 仍然很脆弱。”