Уязвимость в один клик в Atlassian Rovo раскрыла корпоративные данные через атаку «prompt injection»

Rovoblast Atlassian утечка данных инъекция промптов Ai-безопасность Varonis csoonline.com

Уязвимость в Atlassian Rovo: один клик по ссылке позволяет злоумышленникам похищать данные через Slack, Microsoft 365 и Google Workspace. Исследователи Varonis показали атаку RovoBlast на DEF CON 34. Узнайте, как защититься от инъекции промптов и ограничить радиус поражения AI-ассистента.

Корпоративный AI-ассистент Atlassian Rovo, который обычно подключается к чувствительным рабочим средам, таким как Slack, Microsoft 365 и Google Workspace, оказался уязвимым для утечки данных через вредоносные инструкции.

На DEF CON 34 исследователи из Varonis продемонстрировали атаку, в которой использовался параметр rovoChatPrompt для внедрения управляемых злоумышленником инструкций непосредственно в Rovo Chat.

«Один клик по ссылке запускает встроенные инструкции злоумышленника и вынуждает Rovo принимать внешние параметры как доверенные входные данные в рамках сессии пользователя», — заявил исследователь Varonis Долев Талер в блог-посте, назвав атаку «RovoBlast».

Для атаки требовался всего один клик жертвы по специально созданной ссылке, после чего злоумышленник мог получить доступ ко всему, к чему у Rovo есть привилегии.

Проблема была сообщена Atlassian через программу bug bounty, размещенную на Bugcrowd, и компания с тех пор исправила её. Однако компания не сразу ответила на запрос CSO о комментариях.

Широкий доступ Rovo усугубил последствия клика

Varonis обнаружила, что Rovo может перечислять и искать данные в широком спектре источников, доступных организации, включая Jira, Confluence, Bitbucket, Slack, Google Workspace, Microsoft 365, реляционные базы данных, загруженные файлы, веб-страницы и архивы.

Коннекторы Rovo расширяют охват до более чем 50 платформ, сообщили в Varonis. Злоумышленники могли получить доступ к данным, защищенным учетными данными, без компрометации. Всё это могло выглядеть как легитимная активность, выполняемая ассистентом от имени пользователя.

Талер также отметил, что Rovo невозможно полностью удалить.

«Организации, пытающиеся устранить риск, могут быть не в состоянии избавиться от присутствия Rovo в своей среде или связанной с ним поверхности атаки, что делает надежную проверку входных данных и средства контроля безопасности еще более критичными», — сказал он.

Эксфильтрация была возможна

Затем исследователи Varonis проверили, могут ли агентские возможности Rovo превратить доступ к корпоративной информации в реальный канал эксфильтрации данных.

Они обнаружили, что могут.

Как выяснилось, «ResearchAgent» Rovo способен выполнять глубокий многоисточниковый веб-поиск и перемещаться по веб-сайтам в несколько автономных шагов. В тестах Varonis это создало потенциальную цепочку, в которой Rovo мог извлекать информацию из внутренних источников и перемещать её во внешнее назначение.

Важно отметить, что исследователи заявили, что им не понадобился jailbreak, техника двойного запроса или сложная атака с манипуляцией промптами. Единственного клика по сфабрикованной ссылке Rovo было достаточно, чтобы внедрить вредоносные инструкции.

Попав в сессию, автономные агентские возможности, как было показано, способны выполнить всю атаку целиком. «Rovo включает встроенную автоматизацию, которая ускоряет эксфильтрацию при неправильном использовании», — добавил Талер.

Поскольку угроза переросла из отказа AI-защиты в риск автоматизированного эскалирования ущерба, исследователи рекомендовали меры, выходящие за рамки простого патча.

Они рекомендовали сократить радиус поражения Rovo, ограничив подключенные системы, исключив из области действия особо чувствительные зоны, такие как юридический отдел, HR, финансы и реагирование на инциденты, а также отключить ненужный организациям просмотр или многошаговую автоматизацию.

«Чем меньше может видеть ассистент, тем меньше он может утечь, независимо от инъекции промптов или злоупотребления агентами», — заявили они.

Varonis провела параллели с другими недавно раскрытыми AI-атаками, такими как SearchLeak, EchoLeak, ShadowLeak и Antigravity. Компания заявила, что RovoBlast — это лишь очередной пример более широкой проблемы безопасности AI, когда «ненадежные входные данные, автономное поведение и доверенная коммуникация» вместе создают серьезную утечку данных.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: