Команда безопасности PromptArmor обнаружила критическую недоработку в архитектуре ИИ-агента Atlassian Rovo, которая превращает инструмент в скрытый канал для кражи корпоративных данных. Атака использует классическую непрямую инъекцию промпта, но в максимально незаметном исполнении: вредоносные инструкции внедряются в PDF-файлы в виде текста размером в 1 пункт, напечатанного белым цветом по белому фону. Когда ничего не подозревающий пользователь просит Rovo резюмировать документ или систематизировать задачи в Jira, агент беспрекословно выполняет невидимые команды вместе с легитимным запросом.

Механика взлома

По данным PromptArmor, процесс компрометации происходит пугающе автономно. После активации Rovo начинает собирать конфиденциальную информацию из Jira и Confluence, включая архитектурную документацию и данные о назначении исполнителей. Агенту не требуется отдельное разрешение на поиск в интернете для передачи этих сведений. Вместо этого он использует внутренний инструмент UrlReadTool для создания динамических URL-адресов, в которые украденные данные встраиваются в качестве параметров запроса. Просто считывая созданные ссылки, агент отправляет сигнал на внешний сервер, успешно выгружая корпоративные секреты, не оставляя при этом следов в интерфейсе чата.

Уязвимость позволяет обходить установленные на уровне организации ограничения на поиск в интернете, так как инструмент UrlReadTool активен по умолчанию.

Стратегический контекст

Особую тревогу вызывает отсутствие барьеров: эксфильтрация данных не требует подтверждения со стороны пользователя. PromptArmor также выявила дополнительный вектор атаки через небезопасный рендеринг изображений в Markdown — известную зомби-уязвимость, которая продолжает преследовать ИИ-интеграции. Это проблема не только Atlassian; это системный риск для любого корпоративного ассистента, включая Microsoft Copilot, если в нем не реализована глубокая фильтрация контента.

Итог

PromptArmor сообщила о результатах исследования в Atlassian 23 мая 2026 года. Однако после серии проигнорированных запросов в июне компания решила предать информацию огласке. На сегодняшний день Rovo остается открытым для подобных инъекций. Это служит напоминанием о том, что при создании удобных ИИ-агентов разработчики часто приносят базовые периметры безопасности в жертву функциональности.

ИИ-агентыБезопасность ИИКибербезопасностьAtlassian