Back to top
  • 공유 Chia sẻ
  • 인쇄 In
  • 글자크기 Cỡ chữ
URL đã được sao chép

Rovo của Atlassian bị nghi lộ dữ liệu Jira qua PDF ẩn lệnh

Cảnh kiểm tra bảo mật với tài liệu PDF và laptop / TokenPost.ai

Trợ lý AI Rovo của Atlassian (TEAM) bị nghi có thể bị thao túng bởi các lệnh ẩn trong tệp PDF, khiến hệ thống gửi nội dung vé Jira và tài liệu Confluence ra bên ngoài, theo cáo buộc từ một công ty bảo mật. Vụ việc làm dấy lên lo ngại về cách kiểm soát quyền hạn của các AI agent vốn có thể đọc tài liệu công việc và tự thực thi công cụ.

Công ty bảo mật PromptArmor cho biết khi người dùng tải lên Rovo một tệp PDF chứa văn bản ẩn, AI này có thể hiểu nội dung đó là lệnh thay vì nội dung tài liệu thông thường, từ đó gửi thông tin đến một URL do kẻ tấn công kiểm soát. Decrypt đưa tin ngày 10 (giờ địa phương) rằng đây là kiểu tấn công "zero-click", tức không cần thêm bất kỳ sự phê duyệt nào từ người dùng để kích hoạt.

Theo mô tả của PromptArmor, kẻ tấn công có thể chèn vào PDF những dòng chữ màu trong suốt hoặc cỡ chữ chỉ 1 pixel, khiến mắt thường không thể nhìn thấy. Khi người dùng tải tệp này lên Rovo và giao cho AI các tác vụ như sắp xếp vé Jira, hệ thống có thể xử lý đoạn văn bản ẩn đó như một chỉ thị cần thực hiện.

PromptArmor cho rằng ngay cả khi tính năng tìm kiếm web của Rovo bị tắt, công cụ mở URL vẫn còn tồn tại, nên đường rò rỉ thông tin vẫn có thể duy trì. Tuy nhiên, mức độ thành công của cuộc tấn công còn phụ thuộc vào cách xử lý tệp, phạm vi nội dung mà AI có thể tham chiếu và phạm vi các công cụ mà nó được phép gọi.

Tài liệu hỗ trợ chính thức của Atlassian cho biết Rovo Chat có thể tham chiếu các tệp người dùng tải lên như một phần ngữ cảnh công việc. Rovo có khả năng đọc nhiều định dạng tài liệu, bảng tính và tệp lập trình như PDF, DOC, JSON, CSV, PPT.

Trong nhật ký thay đổi trên nền tảng đám mây hồi tháng 4, Atlassian cho biết đã bổ sung tính năng xem trước cho các tệp PDF, văn bản và hình ảnh được tải lên Rovo Chat, giúp người dùng kiểm tra ngay tài liệu công việc và đưa vào các tác vụ AI.

Khả năng đọc tài liệu giúp việc tra cứu và tóm tắt thông tin hiệu quả hơn, nhưng đồng thời cũng làm tăng nguy cơ nội dung từ bên ngoài tác động đến hành vi của AI. Đặc biệt, khi việc nhập tài liệu được kết nối với các công cụ như truy cập URL, một lỗi trả lời đơn giản cũng có thể biến thành một vụ truyền dữ liệu thực sự.

Rovo được thiết kế để tham chiếu thông tin từ Jira, Confluence và các ứng dụng bên ngoài đã kết nối, trong phạm vi quyền hạn của từng người dùng. Atlassian khẳng định Rovo tuân thủ các quyền và cơ chế kiểm soát truy cập hiện có, đồng thời không sử dụng dữ liệu đầu vào, đầu ra để huấn luyện các mô hình ngôn ngữ lớn (LLM) của bên thứ ba.

Dù vậy, quyền truy cập dữ liệu và khả năng ngăn chặn prompt injection là hai phạm trù kiểm soát khác nhau. Nếu tài liệu mà người dùng có quyền xem chứa sẵn lệnh độc hại được giấu kín, AI vẫn có thể thực hiện những hành động ngoài ý muốn ngay trong phạm vi quyền hạn được cho phép.

PromptArmor xếp loại đây là dạng "prompt injection gián tiếp" - thay vì người dùng gõ lệnh trực tiếp vào khung chat, kẻ tấn công giấu chỉ thị trong các nội dung bên ngoài như trang web, email, PDF hay cơ sở dữ liệu để thay đổi hành vi của AI.

Trong cộng đồng Atlassian, vấn đề này cũng từng được thảo luận. Vé Jira mang mã 'ROVO-576', đề xuất ghi lại các cuộc tấn công prompt injection vào nhật ký kiểm toán dành cho quản trị viên, được tạo ngày 3/2 và đến nay vẫn chưa được xử lý.

Hồi tháng 4, một bài viết trên diễn đàn cộng đồng Atlassian đặt câu hỏi liệu các lệnh độc hại ẩn giấu có thể đánh lừa Rovo hay không. Đến tháng 6, một câu hỏi khác liên quan đến bảo mật cũng đề cập tới prompt injection và nguy cơ lộ thông tin nhạy cảm.

Trong bài giới thiệu sách trắng bảo mật của Rovo công bố hồi tháng 6, Atlassian cho biết phạm vi phát hiện và ứng phó với các mối đe dọa AI bao gồm cả prompt injection và các mẫu truy cập bất thường. Tuy nhiên, đến nay chưa có thông báo vá lỗi chính thức hay xác nhận lỗ hổng nào từ Atlassian liên quan trực tiếp đến cáo buộc của PromptArmor.

Các doanh nghiệp trước khi triển khai những trợ lý AI như Rovo cũng cần rà soát đồng thời chính sách tải tệp, quyền truy cập URL bên ngoài, phạm vi công cụ mà AI được phép thực thi và nhật ký kiểm toán dành cho quản trị viên. Trong các công cụ cộng tác như Jira hay Confluence - nơi tập trung lịch trình phát triển, phản hồi khách hàng và chính sách nội bộ - doanh nghiệp cần phân định rõ không chỉ quyền xem tài liệu mà cả những hành động AI có thể thực hiện sau khi đọc tài liệu đó.

TokenPost trước đó từng đưa tin rằng trong các kiến trúc AI có nhiều agent con cùng sử dụng công cụ, việc quản lý quyền hạn và kiểm soát phạm vi gọi công cụ được xem là thách thức cốt lõi. Trường hợp lần này cho thấy, ngoài chính sách không sử dụng dữ liệu để huấn luyện AI doanh nghiệp, việc kiểm soát đầu vào tài liệu, truy cập URL bên ngoài và ghi nhật ký kiểm toán cũng cần được thực hiện riêng biệt.

<Bản quyền ⓒ TokenPost, nghiêm cấm sao chép và phân phối trái phép>

Phổ biến nhất

Bình luận 0

Mẹo bình luận

Bài viết tuyệt vời. Mong có bài tiếp theo. Phân tích xuất sắc.

0/1000

Mẹo bình luận

Bài viết tuyệt vời. Mong có bài tiếp theo. Phân tích xuất sắc.
1